← Terug naar nieuws
Bron: International Cyber Digest

Revolut gaf klantdata weg na nep overheidsverzoek

CEO-takeaway

Verifieer identiteit van verzoekers, ook als ze van een legitiem domein mailen. Voor je klanten die gevoelige data bewaren: heb je een procedure voor het verifiëren van “overheidsverzoeken” en wie heeft er toestemming om data op te vragen?

Revolut heeft aan een persoon die zich uitgaf voor een overheidsinstantie paspoortkopieën, verificatie-selfies en volledige transactiegeschiedenis van klanten overhandigd. Het verzoek kwam van een onbevoegde account op een echt overheidsdomein en droeg geldige domein-authenticatie, waardoor het de verificatie van Revolut passeerde.

De klantnotificaties noemen volledige namen, geboortedata, adresgegevens, paspoortkopieën, facial verification selfies en accountstaten inclusief Bitcoin-transacties. Revolut benadrukt dat geen inloggegevens, kaartnummers of private keys betrokken waren en dat het systeem zelf niet is gehackt.

Het incident toont dat zelfs een fintech met strenge compliance-eisen kan falen op social engineering en identity verification. Voor bedrijven die vergelijkbare data bewaren is het een waarschuwing om procedures te herzien en te testen of het team in staat is om nepverzoeken te herkennen.