Markt & Trends

Revolut: datalek onthult paspoortkopieën Nederlandse klanten

Tweakers

Samenvatting

Revolut-datalek lekt paspoortkopieën van Nederlandse klanten na frauduleuze verzoeken via een overheidsmailadres.

Revolut-datalek en de uitgelekte identiteitsgegevens

Bij het datalek van Revolut zijn volgens onderzoek van BNR ook gegevens van Nederlandse klanten gepubliceerd. Aanvallers misbruikten een legitiem e-mailadres van een overheidsinstantie en dienden daarmee frauduleuze informatieverzoeken in bij Revolut.

De buit bestaat onder meer uit geboortedata, adressen, telefoonnummers, kopieën van identiteitsdocumenten, bankafschriften en selfies voor verificatie. BNR vond meerdere paspoortkopieën van Nederlanders. Ook identiteitsbewijzen uit onder meer Korea, Bulgarije, Malta en Duitsland verschenen online.

Revolut wil tegenover BNR niet bevestigen dat Nederlandse klanten zijn getroffen, maar ontkent dat evenmin. Het bedrijf zegt dat klantengeld en de eigen systemen niet zijn geraakt. Revolut heeft contact opgenomen met getroffen klanten en het misbruikte e-mailadres direct geblokkeerd. De politie en de betrokken overheidsorganisatie zijn geïnformeerd.

Revolut-datalek en de betekenis voor BI

Het incident laat zien dat gevoelige klantdata niet alleen via een technische inbraak kan uitlekken. Een frauduleus verzoek vanuit een legitiem overheidsdomein kreeg toegang tot informatie die normaal onder strikte procedures valt. Dat maakt bronverificatie en controle op uitzonderlijke dataverzoeken relevant naast technische beveiliging.

BI-teams die identiteitsdocumenten, bankafschriften of verificatiegegevens verwerken, moeten zulke bestanden behandelen als gegevens met een hoog risico. Een dashboard kan veilig functioneren terwijl de onderliggende export, opslaglocatie of toegangsprocedure onvoldoende is afgeschermd. Ook datalijn, bewaartermijnen en logging horen daarom bij de controle.

Concrete takeaway voor BI-teams

Breng in kaart waar kopieën van identiteitsdocumenten en andere verificatiegegevens binnen je BI-keten staan. Controleer vervolgens of een verzoek om export of inzage onafhankelijk wordt geverifieerd, ook wanneer het afkomstig lijkt van een overheidsadres. Leg uitzonderingen vast in logs en beperk toegang tot precies de velden die nodig zijn. Gebruik dit incident daarnaast om te toetsen of rapportages, exports en tijdelijke bestanden gevoelige persoonsgegevens onnodig verder verspreiden.

Lees het volledige artikel
Meer over Markt & Trends →