Revolut-aanvallers zijn in het weekend begonnen met het publiceren van klantpaspoorten en verificatie-selfies. Ze eisen een betaling en beloven dagelijks nieuwe lekken zolang de fintech niet ingaat op de afpersing.
Belangrijkste punten:
- Criminele actoren publiceren identiteitsdocumenten en selfies van Revolut-klanten en kondigen dagelijkse dumps aan totdat losgeld is betaald.
- De gelekte data bestaat volgens meldingen uit paspoorten, IBANs, opnamehistorie en volledige handels- en transactiegeschiedenissen.
- Revolut stelt dat slechts een zeer beperkt aantal klanten is getroffen en dat systemen en klantgelden ongemoeid zijn gebleven.
Revolut-lek nu volledig openbaar
Het monitoraccount International Cyber Digest meldde op 13 september dat de groep niet langer op uitbetaling wacht en bestanden is gaan dumpen van bekende rekeninghouders. De eerste tranche bevatte identiteitsdocumenten en verificatie-selfies. Volgens hetzelfde account hadden de aanvallers Revolut vooraf per e‑mail benaderd met informatie-eisen, voordat zij naar buiten traden.
De gelekte documenten zouden toebehoren aan tennisser Alexander Shevchenko en Felix Römer, de topman van cryptogoksite Gamdom. Cryptomedia schatten de eis op 10.000 Bitcoin (BTC), bijna 780 miljoen dollar tegen de koers van maandag, al meldden andere bronnen dat het exacte bedrag niet bevestigd is.
Revolut wilde niet ingaan op vragen over de losgeldeis. Een woordvoerder benadrukte dat de kerninfrastructuur, databases en klantrekeningen niet zijn aangetast.
Lees ook: XRP-ETF’s boeken record van $1,7 mrd na 9 weken onafgebroken instroom ondanks prijsdruk
ZachXBT: focus op vermogende klanten
Onderzoeksaccount ZachXBT verspreidde de klantenwaarschuwing via Telegram. Hij noemde verschillende datacategorieën die volgens hem ontbreken in Revoluts eigen mailing, waaronder IBANs, opnameoverzichten, beroepen en volledige Bitcoin-transactiegeschiedenissen. Hij kwalificeerde het datalek als beperkt in omvang, maar gericht op welgestelde rekeninghouders.
Revolut heeft die lezing niet bevestigd en niet aangegeven dat cryptoklanten specifiek zijn geviseerd. Onderzoekers waarschuwen dat de koppeling van een paspoortscan aan een complete handelsgeschiedenis doelgerichte phishing en ketenanalyse vanaf een echte naam mogelijk maakt. Identiteitsdocumenten en gezichtsverificatiebeelden vergroten bovendien het risico op identiteitsfraude voor alle betrokkenen.
Herkomst van het Revolut-datalek
De blootstelling is terug te voeren op één e‑mail, verstuurd vanuit een mailbox die was aangemaakt binnen het domein van een echte overheidsinstantie. Die mailbox beschikte over geldige authenticatie en passeerde daardoor de controles van Revolut. Banken zijn verplicht om officiële verzoeken van bevoegde instanties te honoreren, en de e‑mail had alle kenmerken van een dergelijk verzoek.
Kopieën van de klantenwaarschuwing begonnen op 12 september te circuleren, toen Revolut het voorval omschreef als een geavanceerde externe impersonatie-aanval en meldde dat toezichthouders en opsporingsdiensten waren ingelicht.
Mark Karpelès, de voormalige topman van Mt. Gox, publiceerde diezelfde dag zijn eigen waarschuwing. Het bedrijf heeft nog steeds niet bekendgemaakt hoeveel klanten zijn getroffen. Revolut bedient meer dan 80 miljoen klanten in 30 landen en werkt aan een secundaire aandelenverkoop die het bedrijf op circa 115 miljard dollar waardeert.
Lees verder: Sam Altman sluit een OpenAI-beursgang in 2026 uit en wijt dat aan focus op AI-veiligheid

