Revolut bevestigde op 12 september 2026 dat gevoelige klantgegevens bij een onbevoegde partij terechtkwamen na frauduleuze verzoeken vanaf een legitiem e maildomein van een overheidsinstantie. Volgens Revolut ging het niet om een inbraak in de kerninfrastructuur: de fraude misleidde het proces waarmee verzoeken om k...
Gepubliceerd doorBewerkt met GPT-5.6 TerraAfbeeldingen gegenereerd met GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut heeft bevestigd dat het gevoelige klantinformatie aan een onbevoegde partij heeft verstrekt nadat het frauduleuze informatieverzoeken ontving vanaf een e-mailadres op het domein van een echte overheidsinstantie. De melding van 12 september is vooral opvallend omdat de aanvallers volgens de beschikbare informatie niet hoefden in te breken in de kernsystemen van Revolut: zij misbruikten het vertrouwen dat een officieel communicatiekanaal wekt. Revolut zegt gedupeerde klanten te hebben geïnformeerd en stelt dat klanttegoeden en systemen niet zijn geraakt. 1
34
Volgens Revolut kwamen de frauduleuze verzoeken van een e-mailadres op een legitiem overheidsdomein. Daardoor werden klantgegevens aan een onbevoegde derde verstrekt. Het bedrijf omschreef de zaak als een „geavanceerde externe imitatiezwendel”, blokkeerde het adres na ontdekking en waarschuwde de relevante autoriteiten. 1
34
48
Dat onderscheid is belangrijk. De beschikbare berichtgeving bewijst niet dat aanvallers de centrale bancaire infrastructuur van Revolut binnendrongen of toegang hadden tot klanttegoeden. Wel staat vast dat het proces voor de behandeling van gevoelige externe verzoeken is misleid. 1
34
Het bevestigde kernelement is beperkt, maar ingrijpend: de verzoeken werden verzonden vanaf een echt overheidsdomein. Een technisch geloofwaardig afzenderdomein kan een frauduleus verzoek routinematig laten lijken, zeker voor teams die juridische of opsporingsverzoeken snel moeten afhandelen. 1
35
Latere berichten legden een verband met de Italiaanse PEC-infrastructuur voor gecertificeerde e-mail en het domein pec.interno.it van het Italiaanse ministerie van Binnenlandse Zaken. Revolut noch de Italiaanse autoriteiten heeft die toeschrijving in het beschikbare materiaal onafhankelijk bevestigd. Het gaat dus om een gemelde aanwijzing, niet om een vastgesteld verloop van de aanval. 37
De bredere les: een authentiek ogend e-maildomein is op zichzelf geen afdoende bewijs dat een verzoek om uiterst gevoelige gegevens rechtmatig is. Zo’n verzoek moet onafhankelijk worden geverifieerd via een bekende contactroute van de instantie, met duidelijke escalatieprocedures voordat dossiers worden verstrekt.
Revolut sprak aanvankelijk over een „zeer beperkt” aantal getroffen klanten en noemde geen aantal. 1
Latere berichtgeving kwam uit op ongeveer 680 klanten wereldwijd, onder wie volgens die berichtgeving twaalf Ierse klanten. Revolut had dit aantal in de eerste publieke verklaring niet zelf bevestigd; het moet daarom worden gezien als een gerapporteerd, niet als een rechtstreeks door Revolut bekendgemaakt cijfer. 33
Ook circuleerde de claim van een aanvaller dat de operatie ongeveer zes maanden toegang tot Italiaanse opsporingssystemen zou hebben omvat. Dat is een niet-geverifieerde bewering van de vermeende dader, geen bevestigde conclusie van Revolut of autoriteiten. 36
37
Klantmeldingen die TechCrunch inzag, noemen identiteits- en contactgegevens zoals geboortedata, post- en e-mailadressen, telefoonnummers en kopieën van paspoorten of rijbewijzen. Mogelijk betroffen de gegevens ook verificatieselfies, rekeningafschriften en transactiegeschiedenissen. 35
Andere berichtgeving noemt onder meer IBAN’s, opnamegegevens en Bitcoin-transactieactiviteit als mogelijk verkregen materiaal. 5
10
Die combinatie is bijzonder gevoelig. Identiteitsdocumenten kunnen worden ingezet voor identiteitsfraude of fraude met accountherstel, terwijl contact- en financiële gegevens phishingberichten veel overtuigender kunnen maken.
Een naam, adres, identiteitsdocument en verificatieselfie kunnen een echt persoon koppelen aan financiële activiteiten. Als daar een Bitcoin-transactiegeschiedenis bij zit, kan het eenvoudiger worden om geverifieerde identiteitsgegevens te verbinden aan activiteit op een openbare blockchain. 10
35
Dat betekent niet dat iedere wallet of toekomstige transactie automatisch aan iemand kan worden toegeschreven. Maar de combinatie vergroot wel het risico op gerichte phishing, identiteitsfraude, afpersingspogingen en oplichting gericht op mensen die als cryptobezitter worden gezien. Anders dan een wachtwoord zijn een identiteitsdocument en historische blockchaingegevens niet simpelweg te vervangen na een datalek.
Aanvallers zouden klantmateriaal online zijn gaan publiceren en met verdere publicaties hebben gedreigd. In de berichtgeving werden bestanden genoemd die zouden toebehoren aan tennisser Alexander Shevchenko en Felix Römer, directeur van Gamdom; Cointelegraph meldde dat Römer reageerde nadat zijn gegevens in het lek verschenen. 2
Een vermeende eis van 10.000 BTC, destijds geschat op circa 780 miljoen dollar, circuleerde via berichten op sociale media en secundaire berichtgeving. Revolut noch opsporingsdiensten heeft die eis bevestigd. Die moet daarom worden behandeld als een niet-geverifieerde afpersingsclaim, niet als een bevestigd losgeldonderhandelingstraject. 12
13
Wie een melding van Revolut heeft gekregen, doet er goed aan die te bewaren en uitsluitend de officiële aanwijzingen van Revolut op te volgen. Wees extra wantrouwig tegenover berichten die persoonlijke details noemen, zeggen van Revolut of een toezichthouder te komen, of sterke tijdsdruk opvoeren rond accountbeveiliging.
Praktische stappen:
De Britse privacytoezichthouder ICO adviseert mensen die denken dat een organisatie hun gegevens niet veilig heeft bewaard om eerst contact op te nemen met die organisatie. De toezichthouder biedt daarnaast publieksvoorlichting en contactmogelijkheden voor privacyzorgen. 23
De zaak laat zien waarom verzoeken van overheden of opsporingsinstanties om gevoelige gegevens meer controles nodig hebben dan alleen een check van het afzenderdomein. Mogelijke waarborgen zijn onafhankelijke terugbelverificatie via vertrouwde contactgegevens, een tweede goedkeuring voor zeer gevoelige gegevensverstrekkingen, dataminimalisatie, controleerbare registraties van verzoeken en duidelijke training tegen social engineering met een beroep op autoriteit.
Voor klanten is de conclusie net zo helder: een officieel ogend e-mailadres is een signaal dat nader onderzoek verdient, geen bewijs dat je blindelings kunt vertrouwen. Bij een lek met identiteitsgegevens en financiële historie kan vervolgfraude schadelijker uitpakken dan de oorspronkelijke gegevensverstrekking.
Het beschikbare bewijs ondersteunt dat Revolut klantgegevens heeft verstrekt na frauduleuze verzoeken vanaf een legitiem overheidsdomein en dat de kernsystemen en klanttegoeden volgens het bedrijf niet zijn geraakt. 1
Belangrijke punten zijn nog niet opgehelderd in de aangeleverde berichtgeving: de precieze rol van de PEC-infrastructuur, de vermeende periode van zes maanden, het volledige aantal getroffen klanten, de gestelde toegang van aanvallers tot Italiaanse systemen en eventuele handhavingsstappen door Britse toezichthouders. Zonder officiële bevestiging mogen die claims niet als vaststaande feiten worden gepresenteerd. 13
36
37
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Revolut bevestigde op 12 september 2026 dat gevoelige klantgegevens bij een onbevoegde partij terechtkwamen na frauduleuze verzoeken vanaf een legitiem e maildomein van een overheidsinstantie.
Revolut bevestigde op 12 september 2026 dat gevoelige klantgegevens bij een onbevoegde partij terechtkwamen na frauduleuze verzoeken vanaf een legitiem e maildomein van een overheidsinstantie. Volgens Revolut ging het niet om een inbraak in de kerninfrastructuur: de fraude misleidde het proces waarmee verzoeken om klantinformatie worden beoordeeld.
Berichten over Italiaanse PEC mail, een operatie van zes maanden, een afpersingseis en dagelijkse datalekken zijn niet of slechts gedeeltelijk onafhankelijk bevestigd.