Bedrohungsakteure behaupten, eine Datenbank mit Datensätzen von mehr als 75 Millionen Revolut-Nutzern zu verkaufen, was Bedenken hinsichtlich einer möglichen Offenlegung von Kundeninformationen aufkommen lässt.
Revolut sagt jedoch, keine Beweise dafür gefunden zu haben, dass seine Systeme kompromittiert wurden, und bestreitet, dass der Foreneintrag einen neuen Sicherheitsvorfall darstellt.
Wichtige Erkenntnisse zur mutmaßlichen Revolut-Datenpanne
- Bedrohungsakteure behaupten, eine Datenbank mit mehr als 75 Millionen angeblichen Revolut-Nutzerdatensätzen zu verkaufen.
- Revolut erklärt, keine Beweise für eine neue Datenpanne gefunden zu haben, und untersucht die Behauptungen weiterhin.
- Forscher zweifeln an der Echtheit des Datensatzes und verweisen auf den niedrigen geforderten Preis sowie Hinweise darauf, dass er aus mehreren Quellen zusammengetragen worden sein könnte.
- Wenn die Daten echt sind, könnten sie Phishing, Anmeldedatenangriffe, Identitätsbetrug und Kontoübernahmen ermöglichen.
Was über die mutmaßliche Revolut-Datenpanne bekannt ist
Ein Bedrohungsakteur bot kürzlich in einem Cybercrime-Forum eine mutmaßliche Revolut-Kundendatenbank an und behauptete, sie enthalte mehr als 75 Millionen Nutzerdatensätze.
Sicherheits-forscher berichteten nach der Analyse von Beispieldaten, darin teilweise vorhandene Zahlungskarteninformationen, E-Mail-Adressen, vollständige Namen, Telefonnummern, physische Adressen, Kontoidentifikatoren, Geräteinformationen und gehashte Anmeldedaten gesehen zu haben.
Der Datensatz enthält Berichten zufolge außerdem bcrypt- oder argon2id-Passwort-Hashes sowie Metadaten wie Gerätemodelle, Betriebssysteme und Registrierungs-IP-Adressen.
Wenn die Daten echt sind, könnte die Kombination aus persönlichen Daten, Konto- und Geräteinformationen Spearphishing-Kampagnen, Anmeldedatenangriffe und Identitätsbetrug ermöglichen.
Forscher zweifeln an der Echtheit des Datensatzes
Trotz des Umfangs des mutmaßlichen Datensatzes haben mehrere Faktoren Zweifel an seiner Echtheit aufkommen lassen.
Der Bedrohungsakteur bietet die Datensätze Berichten zufolge für etwa 500 US-Dollar an – ein ungewöhnlich niedriger Preis für Daten, die angeblich mehrere zehn Millionen Nutzer betreffen.
Forscher stellten außerdem fest, dass die Datensätze offenbar nur bis etwa Mai 2025 reichen und mit keinem zuvor bekannt gewordenen Revolut-Sicherheitsvorfall in Verbindung gebracht wurden.
Dies nährt die Möglichkeit, dass die Daten aus mehreren Quellen zusammengetragen und nicht bei einer einzigen Kompromittierung gestohlen wurden.
Revolut bestreitet Behauptungen über eine Datenpanne
Revolut bestreitet, dass der Foreneintrag eine neue Kompromittierung seiner Systeme darstellt.
Das Unternehmen erklärte, seine interne Überwachung und seine Sicherheitskontrollen hätten keinen unbefugten Zugriff im Zusammenhang mit dem mutmaßlichen Datensatz festgestellt und die Untersuchung der Behauptungen werde fortgesetzt.
So können Nutzer und Unternehmen die Risiken einer Revolut-Datenpanne reduzieren
Während Ermittler den mutmaßlichen Datensatz weiter überprüfen, sollten Nutzer proaktive Maßnahmen ergreifen, um ihre Konten zu schützen und das Risiko von Phishing, Diebstahl von Anmeldedaten und Kontoübernahmen zu reduzieren.
- Aktivieren Sie die Multi-Faktor-Authentifizierung (MFA) und ändern Sie Passwörter, wenn diese möglicherweise offengelegt wurden.
- Überprüfen Sie die Kontoaktivitäten und die Kommunikation ausschließlich über die offizielle Revolut-App oder -Website und seien Sie vorsichtig bei unaufgeforderten E-Mails, SMS oder Anrufen, in denen nach Anmeldedaten, Einmalpasscodes oder Zahlungsinformationen gefragt wird.
- Überwachen Sie Konten, Zahlungskarten und Anmeldeaktivitäten auf verdächtiges Verhalten, überprüfen Sie vertrauenswürdige Geräte und aktive Sitzungen und melden Sie verdächtige Aktivitäten über die offiziellen Supportkanäle von Revolut.
Unternehmen sollten sich darauf vorbereiten, dass die mutmaßlichen Daten für Phishing-, Kontoübernahme- und andere Social-Engineering-Kampagnen verwendet werden könnten, selbst wenn die Datenpanne selbst unbestätigt bleibt.
- Überwachen Sie kontinuierlich auf Phishing-Kampagnen, die Nachahmung der Marke, ungewöhnliche Anmeldeversuche und andere Anzeichen einer Kontoübernahme oder eines Betrugs.
- Stärken Sie die Identitätssicherheit durch die Durchsetzung von phishing-resistentem MFA, risikobasierter Authentifizierung, dem Prinzip der geringsten Rechte und einer kontinuierlichen Überwachung privilegierter Konten.
- Überwachen Sie Threat-Intelligence-Quellen und Untergrundforen auf neue Hinweise im Zusammenhang mit dem mutmaßlichen Datensatz und passen Sie die Schutzmaßnahmen an, sobald neue Informationen verfügbar werden.
- Sensibilisieren Sie Mitarbeiter regelmäßig für Phishing- und Social-Engineering-Taktiken, insbesondere für solche, bei denen vertrauenswürdige Finanzinstitute imitiert oder Kontoaktivitäten thematisiert werden.
- Testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle, Verfahren zur Betrugsbekämpfung und Prozesse für die Kundenkommunikation.
Zusammengenommen können diese Maßnahmen Einzelpersonen und Unternehmen dabei helfen, ihr Gesamtrisiko zu reduzieren.
Das Wichtigste in Kürze
Die wichtigste Erkenntnis ist, dass jede mutmaßliche Datenpanne unabhängig davon als operatives Sicherheitsereignis behandelt werden sollte, ob sich die zugrunde liegenden Behauptungen letztlich bestätigen.
Bedrohungsakteure nutzen bekannte Sicherheitsvorfälle routinemäßig aus, um Phishing- und Social-Engineering-Kampagnen glaubwürdiger zu machen. Daher sind Identitätssicherheit, Threat Intelligence und die Vorbereitung auf Sicherheitsvorfälle ebenso wichtig wie die Klärung, ob tatsächlich eine Kompromittierung stattgefunden hat.
Da Angreifer weiterhin vertrauenswürdige Identitäten und öffentliche Sicherheitsereignisse als Waffen einsetzen, ist Zero Trust zu einer grundlegenden Strategie geworden, um die geschäftlichen Auswirkungen identitätsbasierter Angriffe zu minimieren.





