De in Londen gevestigde online bank Revolut is slachtoffer geworden van een fraudepoging waarbij cybercriminelen zich voordeden als een overheidsinstantie. Daarbij wist een ‘beperkt aantal’ klantengegevens in handen van derden te komen, waaronder ook Belgen.
‘Op basis van ons onderzoek naar het specifieke gecompromitteerde e-mailadres hebben we een groep van ongeveer 680 getroffen klanten geïdentificeerd, waaronder 10 in België’, zo laat Revolut weten. De bank heeft intussen rechtstreeks contact opgenomen met de getroffen klanten.
Wat de ‘hack’ bijzonder maakt, is dat er simpelweg om de gegevens werd gevraagd. De fraudeurs maakten gebruik van een e-mailadres dat afkomstig leek te zijn van een echt domein van een overheidsinstantie. De bank stelt dat klanttegoeden niet zijn geraakt en dat de eigen systemen niet zijn gecompromitteerd. Het e-mailadres waarmee de fraude werd uitgevoerd, is inmiddels geblokkeerd.
Uit een melding die Revolut naar getroffen klanten stuurde, en die door TechCrunch werd ingekeken, zouden naast betaalgegevens en identiteitsbewijzen ook geboortedatum, adres, telefoonnummer en verificatieselfies zijn buitgemaakt. Mogelijk werden ook rekeningoverzichten en transactiehistorieken meegenomen, zo stelt de bank in de melding.
Tegenover TechCrunch omschreef een woordvoerder van Revolut het incident als ‘een geraffineerde externe imitatiefraude, waarbij een onbevoegde derde een e-maildomein van een legitieme overheidsinstantie gebruikte om frauduleuze verzoeken tot informatie in te dienen’. De bank zegt het betrokken e-mailadres te hebben geblokkeerd en zowel de betrokken overheidsinstantie, de politie als de relevante toezichthouders te hebben ingelicht.
Vermogende klanten
Revolut heeft tot dusver niet laten weten om welke overheidsinstantie het gaat die werd nagebootst. Er zijn bovendien aanwijzingen, gesuggereerd door beveiligingsexpert ZachXBT, dat de zwendel specifiek gericht was op vermogende rekeninghouders.
