Cyberangriff auf Revolut: 3 Millionen Dollar Lösegeld

Nach dem Cyberangriff auf Revolut fordern Hacker 3 Millionen Dollar. Rund 680 Kunden sind betroffen, Revolut will offenbar nicht zahlen

Dieser Artikel hat eine Lesedauer von 5 Minuten.

Cyberangriff auf Revolut: 3 Millionen Dollar Lösegeld

Nach einem Datenleck bei Revolut fordern Hacker 3 Millionen US-Dollar Lösegeld. Rund 680 Kunden sollen betroffen sein. Der Fall zeigt, wie wirkungsvoll kompromittierte Behördenzugänge für Social Engineering sein können.

Cyberangriff auf Revolut: Was passiert ist

Revolut ist im September 2026 Opfer eines ungewöhnlichen Cyberangriffs geworden. Angreifer mussten dabei offenbar nicht direkt in die technische Infrastruktur der Onlinebank eindringen.

Stattdessen sollen sie Zugriff auf ein legitimes E-Mail-Konto beziehungsweise eine E-Mail-Domain einer italienischen Behörde gehabt haben. Darüber wurden Anfragen an Revolut gestellt, die für die Bank wie echte behördliche Auskunftsersuchen wirkten.

Revolut übermittelte daraufhin vertrauliche Informationen über Kunden an die vermeintliche Behörde.

Das Unternehmen bestätigte den Vorfall. Gegenüber TechCrunch erklärte Revolut, dass eine unbefugte dritte Partei eine legitime Behörden-Domain für betrügerische Informationsanfragen genutzt habe. Die eigenen Systeme und Kundengelder seien nicht betroffen gewesen.

Der häufig verwendete Begriff "Hack von Revolut" ist deshalb etwas verkürzt. Nach bisherigem Kenntnisstand wurde nicht die zentrale Infrastruktur der Bank kompromittiert. Angegriffen wurde vielmehr ein Prozess, der auf der Vertrauenswürdigkeit behördlicher Kommunikation basiert.

Rund 680 Revolut-Kunden sollen betroffen sein

Revolut selbst spricht von einer begrenzten Zahl betroffener Kunden und hat keine konkrete Zahl veröffentlicht.

Nach übereinstimmenden Medienberichten sollen allerdings rund 680 Personen betroffen sein. Ein großer Teil davon soll aus Frankreich und der Schweiz stammen.

Die Größenordnung ist im Verhältnis zu den mehr als 80 Millionen Revolut-Kunden weltweit klein. Für die einzelnen Betroffenen können die Folgen dennoch erheblich sein, denn es geht nicht nur um Namen und E-Mail-Adressen.

Nach Informationen von TechCrunch konnten je nach Kunde unter anderem folgende Daten betroffen sein:

  • Vor- und Nachname
  • Geburtsdatum
  • Postanschrift
  • E-Mail-Adresse
  • Telefonnummer
  • Kopien von Reisepässen oder Führerscheinen
  • Fotos zur Identitätsverifikation
  • Kontoauszüge
  • Transaktionshistorien

Nicht alle dieser Daten müssen bei jedem betroffenen Kunden abgeflossen sein.

Gerade die Kombination unterschiedlicher Informationen macht den Vorfall aus Privacy-Sicht relevant. Ein Datensatz aus Name, Adresse, Ausweiskopie und Finanzinformationen kann für sehr gezielte Betrugsversuche verwendet werden.

Hacker fordern 3 Millionen US-Dollar Lösegeld

Nach dem Datendiebstahl tauchte eine öffentliche Lösegeldforderung auf.

Eine Gruppe mit dem Namen "iamnotavillain" forderte laut Financial Times und Reuters 3 Millionen US-Dollar. Zum Zeitpunkt der Berichte entsprach das ungefähr 2,6 Millionen Euro.

Die Angreifer verlangten die Zahlung demnach in Monero. Als Alternative drohten sie damit, die gestohlenen Kundendaten an andere kriminelle Gruppen zu verkaufen.

Dabei gibt es ein wichtiges Detail: Revolut erklärte gegenüber Reuters, weder direkt von der Gruppe kontaktiert worden zu sein noch eine direkte Lösegeldforderung erhalten zu haben.

Die Forderung wurde öffentlich verbreitet. Nach Medienberichten will Revolut darauf nicht eingehen.

Das ist kein zwingender Widerspruch. Eine Gruppe kann öffentlich Geld verlangen und gleichzeitig nie eine direkte Kommunikation mit dem betroffenen Unternehmen aufgebaut haben.

Kein klassischer Angriff auf das Onlinebanking

Technisch ist der Revolut-Fall vor allem deshalb interessant, weil er zeigt, wo Sicherheitsmodelle an ihre Grenzen kommen.

Banken müssen legitime Anfragen von Behörden bearbeiten können. Wenn eine solche Anfrage über einen echten und grundsätzlich vertrauenswürdigen Kommunikationskanal kommt, entsteht ein schwieriges Problem.

Ein technisches System kann beispielsweise korrekt feststellen, dass eine E-Mail tatsächlich von einer bestimmten Behörden-Domain stammt. Es kann aber nicht automatisch garantieren, dass die Person hinter dem dazugehörigen Konto ebenfalls legitim handelt.

Das ist ein klassisches Problem an der Schnittstelle zwischen Technik und organisatorischen Prozessen.

Aus Sicht des Software Engineering reicht es deshalb nicht aus, nur einzelne Systeme abzusichern. Auch die Prozesse zwischen Organisationen benötigen Mechanismen, mit denen sensible Anfragen zusätzlich verifiziert werden können.

Dazu können Rückfragen über einen unabhängigen Kommunikationskanal, Freigabeprozesse oder zusätzliche technische Signaturen gehören.

Welche konkreten Kontrollmechanismen Revolut bei den betroffenen Anfragen eingesetzt hat und wie die Angreifer diese überwinden konnten, ist bislang nicht vollständig öffentlich dokumentiert.

Warum die gestohlenen Daten problematisch sind

Dass Revolut nach eigenen Angaben keine Kontoguthaben verloren hat, ist für Kunden eine wichtige Information. Das bedeutet allerdings nicht, dass gestohlene Identitätsdaten harmlos sind.

Persönliche Daten können beispielsweise für glaubwürdigere Phishing-Angriffe verwendet werden. Wer bereits Name, Telefonnummer, Adresse und Informationen zu einem Bankkonto kennt, kann sich gegenüber einem Opfer deutlich überzeugender als Bankmitarbeiter oder Behörde ausgeben.

Besonders sensibel sind Kopien von Ausweisdokumenten.

Sie können zusammen mit anderen Daten bei Identitätsmissbrauch eine Rolle spielen. Auch Transaktionsinformationen können zusätzliche Hinweise auf persönliche Kontakte, Unternehmen oder finanzielle Aktivitäten geben.

Der Vorfall betrifft deshalb nicht nur klassische IT-Sicherheit, sondern auch die Frage, wie Organisationen mit personenbezogenen Daten umgehen und wie viel Vertrauen zwischen Behörden und Unternehmen technisch vorausgesetzt werden kann. Damit berührt der Fall auch eine breitere gesellschaftliche Diskussion über digitale Identitäten und Datensicherheit.

Was betroffene Revolut-Kunden jetzt beachten sollten

Revolut hat nach eigenen Angaben die unmittelbar betroffenen Kunden kontaktiert.

Wer eine entsprechende Nachricht erhalten hat, sollte in den kommenden Wochen besonders vorsichtig bei unerwarteten E-Mails, SMS oder Anrufen sein. Angreifer könnten Informationen aus dem Datenleck nutzen, um sich glaubwürdig als Revolut, eine Behörde oder ein anderes Unternehmen auszugeben.

Wichtig ist dabei vor allem, keine Zugangscodes oder Einmalpasswörter telefonisch weiterzugeben und Aufforderungen zur Freigabe von Zahlungen direkt in der Revolut-App zu überprüfen.

Auch die eigenen Transaktionen sollten regelmäßig kontrolliert werden.

Bislang gibt es keine Hinweise darauf, dass die Zugangsdaten der betroffenen Revolut-Konten aus den Kernsystemen der Bank entwendet wurden. Ein vorsorglicher Passwortwechsel allein löst das eigentliche Problem daher nicht.

Bei verdächtigen Aktivitäten sollte Revolut direkt über die offiziellen Kontaktmöglichkeiten innerhalb der App kontaktiert werden.

Der Revolut-Fall zeigt ein grundlegendes Sicherheitsproblem

Der bemerkenswerteste Teil des Vorfalls ist nicht die Höhe der Lösegeldforderung.

Er zeigt vielmehr, dass selbst gut abgesicherte technische Systeme angreifbar bleiben, wenn externe Vertrauensbeziehungen ausgenutzt werden können.

Ein legitimer Absender bedeutet nicht zwangsläufig eine legitime Anfrage.

Genau diese Grenze zwischen technischer Authentifizierung und tatsächlicher Autorisierung wird für Unternehmen zunehmend wichtig. Je mehr sensible Daten zwischen Banken, Plattformen, Behörden und anderen Organisationen digital ausgetauscht werden, desto wichtiger werden zusätzliche Kontrollen außerhalb von E-Mail-Domain und Absenderadresse.

Der Revolut-Cyberangriff ist damit weniger ein Beispiel für den klassischen Einbruch in eine Bank als für eine Form von Social Engineering auf institutioneller Ebene.

FAQ

Was ist beim Cyberangriff auf Revolut passiert?

Angreifer nutzten offenbar ein kompromittiertes italienisches Behördenkonto, um sich gegenüber Revolut als legitime staatliche Stelle auszugeben und Kundendaten anzufordern. Rund 680 Kunden sollen betroffen sein.

Welche Daten wurden beim Revolut-Datenleck gestohlen?

Betroffen sein konnten unter anderem Namen, Geburtsdaten, Adressen, Telefonnummern, E-Mail-Adressen, Ausweisdokumente sowie möglicherweise Verifizierungsfotos, Kontoauszüge und Transaktionsdaten.

Sind Konten oder Guthaben bei Revolut betroffen?

Nach Angaben von Revolut wurden die eigenen Systeme und Kundengelder nicht kompromittiert. Der Vorfall betrifft die unberechtigte Herausgabe von Kundendaten.

oliverjessner.at als bevorzugte Quelle bei Google hinzufügen

Werben auf oliverjessner.at

Tech-affine Menschen im DACH-Raum erreichen.

Sponsored Articles und exklusive Werbeplatzierungen für Unternehmen, Produkte und Technologien, die zur Leserschaft von oliverjessner.at passen.

Werbemöglichkeiten ansehen