LONDON / LONDON (IT BOLTWISE) – Ein Angreifer hat sich als Behörde ausgegeben und Revolut dazu gebracht, Kundendokumente inklusive Passkopien und Krypto-Transaktionshistorien herauszugeben. Betroffen sind vor allem Nutzer, die Revolut mit erweiterten KYC-Prozessen oder bei Krypto-Auszahlungen in den Fokus gesetzt hat. Laut dem Bericht richtete sich die Kommunikation offenbar an einzelne Personen statt an die gesamte Kundschaft. Entscheidend ist: Die Systeme wurden nicht gehackt, sondern eine Prüfung zur Echtheit der Anfrage ist im Prozess versagt.

Bei dem Vorfall mit Revolut liegt die eigentliche technische Brisanz weniger in einem klassischen Eindringen als in der Lücke zwischen Dokumentenfluss und Vertrauensprüfung. Der Betreiber beschreibt, dass keine Konten übernommen und keine Logins abgegriffen wurden, aber ein Paket an Kundendaten auf eine angeblich rechtmäßige Anfrage hin herausging. Laut Bericht kam die Aufforderung per E-Mail mit einem offiziellen Look-and-Feel; Revoluts Compliance-Teams stuften sie als echt ein. Für Betroffene ist das vor allem deshalb gefährlich, weil es nicht um allgemeine Datenlecks geht, sondern um genau die Informationen, die eine zielgenaue Betrugswelle braucht.
Was dabei konkret übertragen wurde, deckt viele Schichten ab, die Banken üblicherweise für die Identitätsprüfung und die laufende Kontoabwicklung speichern. Dazu zählen laut Darstellung Pass- und Führerscheindaten, KYC-Selfies, Kontoauszüge sowie Angaben wie IBANs und Nachweise zu Abhebungen. Besonders relevant ist außerdem die Bitcoin-Transaktionshistorie: Diese Daten sitzen im Kern dort, wo Angreifer beim Social Engineering ansetzen können, weil sie sich auf der Blockchain nachvollziehen lassen und sich dadurch glaubwürdiger „beweisen“ lassen. Wenn ein Angreifer etwa eine letzte On-Chain-Abhebung zitiert, inklusive Zieladresse und exakter Summe, wirkt das für Empfänger wie ein echter Hinweis ihrer Plattform oder ihres Exchanges – selbst wenn die Nachricht ansonsten wie ein typischer Betrug aussehen würde.
Der Bericht zeichnet das Problem als Authentifizierungsfehler auf Prozessebene, nicht als Sicherheitskompromittierung der Systeme. Revolut habe demnach weder Kontostände manipuliert noch Zugriff auf eine Benutzeranmeldung erlangt. Stattdessen traf eine menschliche oder zumindest teilweise automatisierte Entscheidung die Annahme, dass die Anfrage tatsächlich von einer zuständigen Stelle stammt. Genau an dieser Stelle wird es für Organisationen schwierig: Anders als bei einem Software-Bug lässt sich die Echtheitsprüfung nicht mit einem einzigen Fix „wegpatchen“, wenn sie davon abhängt, wie Mitarbeiter unter juristischem Zeitdruck und nach Behörden-Vorlagen Gegenprüfungen durchführen.
Ein weiterer Faktor ist die Form des Angriffs: Eine gefälschte Behördenanfrage nutzt nicht zwingend spektakuläre Technik, sondern trifft die Erwartungshaltung von Compliance-Prozessen. Der Bericht nennt explizit die Idee eines spoofed Domains-Setups, also einer E-Mail-Domain, die eine echte Institution möglichst nahe imitiert, sodass ein Mensch sie im ersten Blick als plausibel akzeptiert. Dazu kommt, dass der Absender die Formate kannte, die Banken typischerweise verwenden, wenn Ermittlungsbehörden Kontoinformationen anfordern. Dazu gehört auch, welche Kundendaten für welche Zielperson relevant sind: Wer einzelne Personen „weiß“, kann die Anfrage so zuschneiden, dass ein späterer Betrug besonders wahrscheinlich gelingt.
Das Exponierte wirkt zudem selektiv. Laut Darstellung wurden betroffenen Nutzern Sicherheitsbenachrichtigungen zugestellt, was eher auf einen gezielten Umgang mit einer bestimmten Liste hindeutet als auf eine flächendeckende Offenlegung. Der Bericht beschreibt zudem ein Profil, das zu wohlhabenderen Konten passt: Nutzer mit größeren Beständen, Personen, die Revolut für Krypto-Abhebungen nutzen, oder Kunden, die ein erweitertes KYC-Verfahren im Rahmen von Premium- oder privaten Angeboten durchlaufen haben. Gleichzeitig betont die Quelle, dass Revolut noch keine vollständige Gesamtaufstellung veröffentlicht hat – also bleibt offen, wie viele Konten tatsächlich betroffen sind, nach welchen Kriterien die Auswahl erfolgte und wie genau die interne Anfrageprüfung im Detail ablief.
Für die Risikoabschätzung im Alltag gibt es deshalb einen nüchternen Maßstab: „Revolut hat dir geschrieben“ ist die stärkste Bestätigung. Wer eine Sicherheitsnotiz erhalten hat, sollte laut Bericht jede weitere unaufgeforderte Kontaktaufnahme, die konkrete Konto- oder Dokumentdetails wiederholt, als potenziell feindlich behandeln. Der konkrete Angriffshebel im Spätverlauf ist dabei häufig eine Iteration: Nachdem Angreifer über den ersten Kontakt Kontext gesammelt haben, können sie in Folgeanfragen besser aussehen, etwa indem sie bereits IBAN- oder Passdaten nennen, eine Bitcoin-Adresse verknüpfen oder auf eine „aktuelle“ Überweisung referenzieren. Der sichere Gegenentwurf lautet daher nicht „auf die E-Mail antworten“, sondern die Verifikation über die Revolut-App selbst.
Auch auf Unternehmensebene ist der Vorfall eine Erinnerung an einen wichtigen Unterschied im Sicherheitsdenken: Intrusion Detection erkennt kompromittierte Systeme, aber sie schützt nicht automatisch vor Missbrauch korrekter Prozesse. Wenn ein legitimer Datenexport durch eine falsch bewertete Authentizität ausgelöst wird, landet der Schaden in der Tat nicht in den Logs als „Angriff“, sondern in den verarbeiteten Ergebnissen. Für Finanz- und Krypto-Umgebungen bedeutet das: Teams brauchen Prüfpfade, die die Identität der anfragenden Stelle verlässlich verifizieren – und zwar so, dass sie trotz Zeitdruck funktionieren. Gleichzeitig müssen Kommunikations- und Incident-Workflows so vorbereitet sein, dass gezielte Sicherheitsnotizen an betroffene Nutzer wirklich schnell und eindeutig erfolgen.
Bis eine vollständige Rekonstruktion vorliegt, bleibt die praktischste Leitlinie: Wer keine Sicherheitsbenachrichtigung erhalten hat, kann dennoch vorsichtig bleiben, aber muss nicht automatisch davon ausgehen, dass seine Daten in dieser konkreten Liste standen. Der Bericht stellt jedoch klar, dass das Fehlen einer Notiz zwar beruhigt, aber keine Garantie ist. Sobald Revolut eine detailliertere Zusammenfassung nachreicht – etwa zur Anzahl der betroffenen Konten, zum Zeitfenster und zum internen Genehmigungspfad – wird sich auch besser beurteilen lassen, wie weit das Phishing-Risiko realistisch skaliert. Bis dahin gilt: Unsolicited Contacts mit Konto- oder Krypto-Details sollten als KI-gestütztes, aber auch klassisches Social Engineering behandelt werden, und jede Verifikation gehört in die App statt in den Dialog.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Revolut-Kunden betroffen: Angreifer nutzten gefälschte Behördenanfrage für Pass- und Krypto-Daten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Revolut-Kunden betroffen: Angreifer nutzten gefälschte Behördenanfrage für Pass- und Krypto-Daten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Revolut-Kunden betroffen: Angreifer nutzten gefälschte Behördenanfrage für Pass- und Krypto-Daten« bei Google Deutschland suchen, bei Bing oder Google News!