Die Fintech-Plattform Revolut ist Opfer eines gezielten Social-Engineering-Angriffs geworden. Betrüger gaben sich als offiziële Behördenvertreter aus und richteten eine täuschend echte, aber gefälschte E-Mail-Adresse ein, von der sie Revolut zur Herausgabe von Kundendaten aufforderten. Das Unternehmen kam dieser Anfrage nach und übermittelte vertrauliche Informationen, einschliesslich Ausweisdokumente von Kunden, an die Angreifer.
Das Vorgehen zeigt eine häufige Schwachstelle in der Praxis: Auch etablierte Unternehmen können unter Druck verifizieren nicht ausreichend, wenn die Anfrage scheinbar von einer offiziellen Stelle kommt. Revolut hat bislang keine genauen Informationen über die Anzahl betroffener Kunden veröffentlicht, was zusätzliche Kritik hervorgerufen hat.
Für Nutzer solcher Dienste ist dies ein erneuter Hinweis darauf, dass persönliche Daten bei Cloud-basierten Finanzanwendungen zusätzlichen Risiken ausgesetzt sind. KMU-Kunden, die solche Apps einsetzen oder selbst ähnliche Services anbieten, sollten ihre Mitarbeiter regelmässig in der Verifizierung von Anfragen schulen.
Der Fall unterstreicht auch die Bedeutung von mehrstufigen Authentifizierungsprozessen und dokumentierten Verfahren zur Bestätigung der Identität von Anfragenden, bevor sensible Daten übermittelt werden. Besonders bei der Weitergabe von Ausweisdaten oder anderen hochsensiblen Informationen sollten schriftliche Anfragen über verifiziete Kanäle erfolgen und Rückfragen an offiziell bekannte Kontaktdaten obligatorisch sein.
