Het datalek bij Revolut waarbij persoonlijke gegevens van bijna zevenhonderd klanten zijn buitgemaakt, is veroorzaakt door een infectie met infostealer-malware. Dit meldt het Duel Investigations Team. De aanvaller kreeg toegang tot het account van een Italiaanse ambtenaar en stuurde vervolgens dataverzoeken naar een Litouwse tak van Revolut, die de gevraagde klantgegevens verstrekte.

Revolut ontving de verzoeken via een legitiem maildomein van een niet nader genoemde overheidsinstantie. Omdat de bank deze verzoeken als legitiem beschouwde, werden de gegevens verstrekt. De buitgemaakte data omvatten onder meer namen, geboortedata, beroepen, adresgegevens, e-mailadressen, telefoonnummers, kopieën van paspoorten of rijbewijzen, selfies voor gezichtsverificatie en financiële gegevens zoals transactiegegevens en opname-overzichten. Ook bitcoin-gerelateerde informatie werd gestolen. Onder de slachtoffers bevinden zich ruim dertig Nederlanders.

De aanvaller claimde maandenlang toegang te hebben gehad tot systemen van Italiaanse autoriteiten. Onderzoekers melden dat de toegang tot het account van een Italiaanse ambtenaar werd verkregen via infostealer-malware, die speciaal is ontworpen om inloggegevens zoals wachtwoorden en sessiecookies te stelen. Hoe de malware het systeem kon infecteren, is onbekend. Vanuit het gehackte mailaccount werden honderden transacties met cryptovaluta opgegeven, gebaseerd op publieke blockchaindata, waarna Revolut de bijbehorende klantgegevens verstrekte. Over een periode van vijf maanden werden meerdere verzoeken verstuurd. In één geval stuurde de aanvaller per ongeluk een verkeerd document mee, waarop de supportafdeling van Revolut uitleg gaf over aanpassingen, zonder het incident te herkennen.

De beweringen van de onderzoekers zijn niet bevestigd door Revolut.