Wirtschaft

Revolut-Hack – wenn die Bank keine Bank ist, sondern ein Sicherheitsrisiko mit App

Titelbild:
Revolut – Wenn die Bank keine Bank ist, sondern ein Sicherheitsrisiko mit App

Revolut hat über 80 Millionen Kunden und eine Banklizenz aus Litauen, und genau deshalb glauben viele Menschen in Deutschland, sie hätten ihr Geld bei einer Bank. Was sie wirklich haben, ist ein Konto bei einem Fintech, das seit Jahren mit denselben Mustern auffällt und jetzt erneut bewiesen hat, dass es mit den sensibelsten Daten seiner Kunden nicht umgehen kann. Wer sein Konto bei Revolut hat und Pech hat, steht ohne Vorwarnung ohne Geld da.


Der Algorithmus friert ein, der Support schickt einen in den Loop, man erklärt sein Anliegen fünfmal, weil jeder neue Mitarbeiter wieder von vorne anfängt, und das Compliance Team, auf das immer verwiesen wird, meldet sich wochenlang nicht. Das ist kein Einzelfall, das ist System.
Auf Trustpilot liest man genau diese Sätze hundertfach. Geschäftskonten, die eingefroren werden, während Löhne fällig sind, pfändungsfreie Beträge, die nicht ausgezahlt werden, Menschen die schreiben, sie hätten kein Geld mehr für Lebensmittel. Revolut verkauft sich als modern, kundenfreundlich und sicher. Die Realität ist, dass der Kundenservice für Standardkunden faktisch nicht existiert und erst hinter einer Premium Paywall ein Mensch auftaucht.
Wer nicht zahlt, diskutiert mit einem Bot um sein eigenes Gehalt.


Und dann kommt der Punkt, der aus Ärger wirklich Gefahr macht. Revolut hatte schon 2022 einen echten Hack mit über fünfzigtausend betroffenen Kunden, und am 11. und 12. September 2026 ist es erneut passiert, nur diesmal noch dreister. Es gab keinen technischen Einbruch in die Kernsysteme, es gab eine menschliche Fehlentscheidung mit voller Absicht. Täter hatten Zugriff auf ein echtes Behördenpostfach im italienischen PEC System, das ist das rechtlich verbindliche Mail System der italienischen Verwaltung, konkret soll es die Präfektur Reggio Calabria gewesen sein.
Wie sie an das Postfach kamen, ist Gegenstand von Ermittlungen der Staatsanwaltschaft Reggio Calabria und der italienischen Datenschutzbehörde. Nach bisherigen Recherchen von Financial Times, Reuters und TechCrunch lief das über Infostealer Logs, also über gestohlene Zugangsdaten aus einem anderen Hack. Von dort aus haben die Täter über sechs Monate lang immer wieder Auskunftsersuchen an Revolut gestellt, die aussahen wie offizielle Ermittlungsanordnungen nach europäischem Recht. Die Mails hatten echte Domain, gültige SPF und DKIM Signaturen, sie wirkten echt.
Und Revolut hat geliefert. Nicht einmal, sondern monatelang. Rund 680 Kunden sollen betroffen sein, meist aus Frankreich und der Schweiz, aber auch aus 31 anderen Ländern, darunter Deutschland und Großbritannien. Was geliefert wurde, ist der komplette digitale Zwilling. Name, Geburtsdatum, Beruf, Wohnadresse, E-Mail, Telefonnummer, Kopien von Reisepass und Führerschein, die Verifizierungs Selfies aus dem Onboarding, IBAN, Kontoauszüge, komplette Transaktionshistorie inklusive Bitcoin Bewegungen und Wallet Referenzen. Revolut selbst bestätigte den Vorfall am 12. September und spricht von einem sophisticated external impersonation scam, betont, Systeme und Gelder seien nicht betroffen und man habe die Adresse sofort blockiert und Behörden informiert. Einen eigenen transparenten Newsroom Beitrag dazu gibt es bis heute nicht, nur Presse Statements.


Wer sind die Täter. Hier wird es unübersichtlich und genau das ist Teil der Erpressungsstrategie. Zuerst tauchte eine Gruppe unter dem Namen Revolut Smilik auf, die am 13. September erste Daten leakte, darunter auch prominente Namen wie Tennisspieler Alexander Shevchenko und Felix Römer von Gamdom, und die zehntausend Bitcoin forderte, damals über siebenhundertachtzig Millionen Dollar. Kurz danach meldete sich eine zweite Gruppe namens IAmNotAVillain, kurz Imnotavillain, mit eigener Website http://iamnotavillain.xyz und http://revoloot.lol.

Diese Gruppe behauptet, sie sei die eigentliche Tätergruppe, Smilik sei nur ein ehemaliger Komplize gewesen, der nur einen kleinen Teil der Daten erhalten habe. IAmNotAVillain veröffentlichte am 16. September eine öffentliche Erpressung mit Frist von vierundzwanzig Stunden und forderte sechstausend Monero, also rund drei Millionen Dollar, mit der Drohung, man werde die hundertsiebenundvierzig Gigabyte an Daten an andere kriminelle Gruppen verkaufen und Revolut habe blood on its hands. Revolut selbst sagt bis heute, man habe keinen direkten Kontakt von den Erpressern erhalten, die Forderung sei nur öffentlich gepostet worden. Das ist insofern ungewöhnlich, weil Erpressungen normalerweise erst privat und dann öffentlich werden. Die Ermittler in Italien prüfen derzeit, ob das Behördenpostfach gehackt oder geklont wurde, und wie die Täter über Monate hinweg die Postfächer überwachen und ausgehende und eingehende Mails löschen konnten, um unentdeckt zu bleiben. Der Blockchain Ermittler ZachXBT, der den Fall zuerst öffentlich machte, ordnet das Ganze als gezielte Aktion gegen vermögende Krypto Halter ein, die über Blockchain Analysen ausgewählt worden seien.


Was bleibt, ist ein vernichtendes Bild. Eine Neobank, die gesetzlich verpflichtet ist, unsere Ausweise zu speichern und auf Behördenanfragen herauszugeben, schafft es nicht, eine Behördenanfrage zu verifizieren und liefert dann monatelang die intimsten Daten aus. Ein Passwort kann man ändern, ein Gesicht, ein Geburtsdatum und einen Reisepass nicht. Und wer dann betroffen ist, bekommt eine knappe Mail und muss selbst sehen, wie er seine Identität schützt, während im Darknet bereits mit dem Verkauf gedroht wird. Revolut ist in diesem Moment nicht Opfer eines Hacks, Revolut ist das Einfallstor. Und solange die BaFin und die litauische Aufsicht das als bedauerlichen Einzelfall abtun, wird sich daran nichts ändern. Eine Bank muss mehr können als eine schöne App.

Themenverwandte Artikel

Temu- nervtötender Fluch aus China

the kasaan times

Wann wird Robert Mora in Sachen Cum/Ex von Neuseeland nach Deutschland ausgeliefert?

the kasaan times

Grube Frankenholz- ein kulturelles Kleinod erwacht zu neuem Leben

the kasaan times

Phishing mit gefälschter Mail der Landesbank Berlin

the kasaan times

Der Wirecard Krimi geht weiter 2. Teil

the kasaan times

Dubais Entwicklung der letzten Jahre zeigt unheimliche Stärke

the kasaan times

Einfach die Treppe runtergefallen – und die Folgen durch die LVM

the kasaan times

Five Guys an sich selbst gescheitert

the kasaan times

Die Panzerknacker wären neidisch geworden… (1)

the kasaan times

Japanische Börse unter massivem Druck

the kasaan times

Vom Himmel gefallen – Unister

Die Redaktion

Credit Suisse- Suisse Secrets und eine Menge Leichen im Keller

the kasaan times

Hinterlasse einen Kommentar

*