Die Eskalation der Cyber-Erpressung gegen Revolut-Kunden
Die Sicherheitslage rund um die Neobank Revolut hat sich in den vergangenen Tagen drastisch zugespitzt. Nachdem es bereits im vergangenen Monat zu einem schwerwiegenden Hackerangriff gekommen war, bei dem Unbefugte Zugriff auf sensible Bankdaten erlangten, hat sich die Situation nun von einer rein unternehmensbezogenen Sicherheitslücke zu einer direkten Bedrohung für die Kunden entwickelt. Die Täter, die ursprünglich von der Bank eine Lösegeldzahlung in Höhe von drei Millionen US-Dollar gefordert hatten, sehen sich nach der konsequenten Ablehnung dieser Forderung durch Revolut nun gezwungen, ihre Strategie anzupassen. Anstatt sich mit dem Unternehmen auseinanderzusetzen, versuchen die Kriminellen nun, die erbeuteten Datensätze direkt zu Geld zu machen, indem sie die betroffenen Kunden persönlich kontaktieren und unter Druck setzen. Diese neue Phase der Erpressung zielt darauf ab, die Privatsphäre und die finanzielle Sicherheit der Nutzer gezielt zu gefährden, um so doch noch finanzielle Vorteile aus dem ursprünglichen Datendiebstahl zu ziehen. Es handelt sich hierbei um eine gezielte Taktik, bei der die Angreifer versuchen, die verunsicherten Kunden zur Zahlung von Beträgen zu bewegen, um eine Veröffentlichung ihrer sensiblen Informationen zu verhindern.
Details zu den betroffenen Daten und den Erpressungsmethoden
Nach aktuellem Kenntnisstand sind insgesamt 680 Kunden von Revolut von diesem spezifischen Vorfall betroffen. Die Erpresser nutzen dabei eine perfide Methode: Sie drohen den Kunden damit, dass ihnen deren Klarnamen, die hinterlegten Wohnanschriften sowie detaillierte Informationen über deren Kryptowährungsbestände vorliegen. Die Drohkulisse wird dadurch aufgebaut, dass die Angreifer offen damit drohen, diese sensiblen Daten entweder öffentlich im Internet preiszugeben oder die Datensätze an Dritte weiterzuverkaufen. Die geografische Verteilung der Betroffenen ist dabei durchaus heterogen. Während acht der identifizierten Personen in Italien ansässig sind, stammt der Großteil der betroffenen Kunden laut Berichten der Neuen Zürcher Zeitung primär aus Frankreich und der Schweiz. Die Urheber des Angriffs sind zudem dazu übergegangen, das gesamte, von Revolut stammende Datenarchiv auf neuen Telegram-Kanälen zum Kauf anzubieten. Hierbei rufen sie einen Preis von rund 300.000 Euro auf. Diese Summe liegt signifikant unter der ursprünglichen Lösegeldforderung von drei Millionen US-Dollar, was darauf hindeutet, dass die Kriminellen ihre Erwartungen aufgrund des ausbleibenden Erfolgs bei der Bank nach unten korrigiert haben und nun auf eine Vielzahl kleinerer Zahlungen durch die Endkunden setzen.
Der Ursprung des Angriffs: Behörden-Daten als Einfallstor
Die Vorgeschichte dieses Vorfalls ist eng mit einem anderen massiven Sicherheitsleck verknüpft, das sich in Italien ereignet hat. Wie sich herausstellte, gelang es der Hackergruppe, über einen Zeitraum von etwa einem halben Jahr hinweg Zugriff auf interne Daten italienischer Behörden zu erlangen. Insgesamt sollen dabei rund 147 Gigabyte an Daten in die Hände der Unbefugten gelangt sein. Diese Datensätze umfassen nicht nur vertrauliche Informationen über Mitarbeiter der öffentlichen Verwaltung und Beamte, sondern auch sensible Daten von Polizeikräften. Die Hacker nutzten diese erbeuteten offiziellen E-Mail-Adressen und die Identitäten italienischer Behörden, um sich gegenüber Revolut als legitime staatliche Stellen auszugeben. Durch dieses geschickte Vorgehen konnten sie die Sicherheitsmechanismen der Bank umgehen und sich unbefugten Zugriff auf die Kundendatenbank verschaffen. Dieser Umstand hat in Italien für erhebliches Aufsehen gesorgt, da die Dimension des Behörden-Hacks weit über den Vorfall bei der Bank hinausgeht und die Integrität staatlicher IT-Systeme in Frage stellt. Die italienische Tageszeitung La Stampa berichtete ausführlich über den Umfang dieser Daten, die nun als Basis für weitere kriminelle Aktivitäten dienen.
Die Rolle der Beteiligten und die Reaktion der Aufsichtsbehörden
Die involvierten Parteien in diesem komplexen Fall sind vielfältig. Auf der einen Seite steht Revolut, das sich derzeit mit massiven Vorwürfen konfrontiert sieht. Die Europäische Zentralbank (EZB) hat die Bank bereits dazu aufgefordert, Korrekturen an ihren internen Prozessen vorzunehmen. Ein zentraler Kritikpunkt der Aufsichtsbehörden betrifft den Vorwurf, dass rund 3.000 Kunden Transaktionen im Zusammenhang mit illegalem Glücksspiel durchgeführt haben sollen, ohne dass Revolut diese Aktivitäten ordnungsgemäß gemeldet hätte, obwohl eine entsprechende Meldepflicht bestanden hätte. Die Bank hat diese Vorwürfe jedoch offiziell als inkorrekt und unhaltbar zurückgewiesen. Neben der Bank und den betroffenen Kunden sind die italienischen Behörden als indirekt Geschädigte zu nennen, deren interne Kommunikation als Hebel für den Angriff missbraucht wurde. Auch das Cybergrant-Blog hat durch seine Berichterstattung zur Aufklärung der Erpressungsversuche beigetragen. Die Kommunikation von Revolut selbst bleibt in Bezug auf die genaue Anzahl der betroffenen Kunden weiterhin vage, da das Unternehmen keine detaillierten Zahlen veröffentlicht, was den Informationsfluss für die Öffentlichkeit und die Betroffenen erschwert.
Einordnung der Sicherheitslage und der technologischen Ambitionen
Einzuordnen ist dieser Vorfall als eine Zäsur für die Sicherheitsarchitektur von Neobanken. Während Revolut technologisch stark expandiert – etwa durch das jüngste Testen einer biometrischen Zahlungsmethode mittels Gesichtserkennung, die gänzlich ohne Smartphone oder physische Geldkarte auskommt –, wirft die aktuelle Datenpanne ein Schlaglicht auf die Verwundbarkeit solcher Systeme. Den Berichten zufolge steht das Vertrauen der Kunden in die Sicherheit ihrer Finanzdaten auf dem Spiel. Die Kombination aus technologischem Fortschritt und den dokumentierten Verfehlungen bei der Einhaltung regulatorischer Standards, wie sie von der EZB kritisiert wurden, zeichnet ein Bild einer Bank, die zwar innovativ agiert, aber bei der Absicherung ihrer internen Prozesse und bei der Einhaltung gesetzlicher Meldepflichten unter Druck steht. Dass Hacker nun Behörden-Identitäten nutzen, um Banken zu infiltrieren, zeigt zudem, dass die Bedrohungslage für Finanzinstitute zunehmend komplexer wird und nicht mehr nur isolierte Angriffe auf die IT-Infrastruktur der Banken selbst umfasst, sondern die gesamte digitale Identitätskette betrifft.
Offene Fragen und die Ungewissheit für die Kunden
Der vorliegende Quelltext lässt eine Reihe von Fragen unbeantwortet, die für die Betroffenen von hoher Relevanz sind. Es bleibt unklar, welche konkreten Schutzmaßnahmen Revolut für die betroffenen 680 Kunden ergriffen hat, um die weitere Verbreitung ihrer Daten zu verhindern oder die Auswirkungen der Erpressung abzumildern. Ebenso wenig wird detailliert erläutert, wie die Bank den direkten Kontakt zwischen den Erpressern und den Kunden unterbinden will. Eine weitere Lücke besteht in der Frage, ob neben den genannten 680 Kunden noch weitere Personen von dem ursprünglichen Datenabfluss betroffen sind, da Revolut offiziell keine präzisen Zahlen nennt. Auch bleibt offen, ob die italienischen Behörden bereits rechtliche Schritte gegen die Angreifer eingeleitet haben oder ob die Identität der Hackergruppe über die bloße Existenz der Telegram-Kanäle hinaus bekannt ist. Zudem wird nicht geklärt, wie die Bank die Diskrepanz zwischen den Vorwürfen der EZB und ihrer eigenen Darstellung der Compliance-Situation auflösen will, was für die langfristige Stabilität des Instituts von entscheidender Bedeutung sein dürfte.
Wie es weitergeht: Ausstehende Entscheidungen und Entwicklungen
Für die Zukunft ist maßgeblich, wie die betroffenen Kunden auf die Erpressungsversuche reagieren und ob Revolut weitere Schritte zur Unterstützung der Geschädigten unternimmt. Die angekündigten oder notwendigen Korrekturen, die von der EZB gefordert wurden, stehen weiterhin im Raum und werden die regulatorische Agenda der Bank in den kommenden Monaten bestimmen. Es ist zu erwarten, dass die Aufsichtsbehörden die Sicherheitsvorkehrungen bei Revolut einer genaueren Prüfung unterziehen werden, insbesondere im Hinblick auf die Identitätsprüfung bei Transaktionen und die allgemeine Datensicherheit. Die Ermittlungen in Italien bezüglich des Abflusses der 147 Gigabyte an Behördendaten werden ebenfalls fortgesetzt, da diese nicht nur für die Bank, sondern für die nationale Sicherheit von Bedeutung sind. Ob Revolut weitere Sicherheits-Updates für seine biometrischen Zahlungsmethoden ankündigt, bleibt abzuwarten. Die Entwicklung der Telegram-Kanäle, über die die Daten angeboten werden, wird zudem ein Indikator dafür sein, ob die Erpresser ihre Strategie erneut ändern oder ob sie versuchen, die Daten an andere kriminelle Akteure zu veräußern, falls die individuelle Erpressung der Kunden nicht den gewünschten finanziellen Erfolg bringt.