Revolut gab nach eigenen Angaben Kundendaten auf betrügerische Anfragen hin weiter

Photo Credit: WD Stock Photos – stock.adobe.com

Revolut bestätigte gegenüber Reuters, sensible Kundendaten weitergegeben zu haben, nachdem das Unternehmen betrügerische Anfragen von einer legitimen E-Mail-Domain einer Behörde erhalten hatte.

Laut Financial Times kontaktierte das Unternehmen nach einer ersten Untersuchung rund 680 Kunden.

Für Führungskräfte wirft der Fall eine unbequeme Frage auf. Wenn eine Anfrage über einen Kanal eingeht, dem Ihr Unternehmen bereits vertraut, welche weiteren Schritte sind dann nötig, bevor jemand Informationen herausgibt, deren Weitergabe sich nicht rückgängig machen lässt?

Was die mutmasslichen Angreifer sagten

Laut Financial Times erklärten die mutmasslichen Angreifer, sie hätten ein staatliches E-Mail-System kompromittiert und sich anschliessend als italienische Strafverfolgungsbehörden ausgegeben. Die Zeitung zitierte zudem eine mit der Angelegenheit vertraute Person, die bestätigte, dass die Anfragen über Italiens zertifiziertes E-Mail-System PEC eingegangen seien und sich der Austausch über mehrere Monate erstreckt habe.

Wie SRF am 18. September erläuterte, ist PEC in Italien ein offizieller Kanal für rechtliche und behördliche Korrespondenz.

Damit ist der Fall für Unternehmen relevant, die routinemässig prüfen, ob eine E-Mail-Adresse verdächtig aussieht. Auch über einen vertrauten, offiziellen Kanal kann eine betrügerische Anfrage eingehen.

Welche Informationen laut den Berichten weitergegeben wurden

Laut Financial Times umfassten die weitergegebenen Informationen Passdaten, Bankkontonummern, Wohnadressen, Fotos zur Identitätsprüfung und Angaben zu Bitcoin-Aktivitäten.

Die möglichen Folgen reichen über den Kontostand hinaus. Wie The Guardian am 17. September berichtete, äusserte der betroffene Kunde Mark Karpelès Sorge um die Sicherheit seiner Familie.

Für die Unternehmensführung verändert das die Anforderungen an eine Antwort, die Kunden beruhigen soll. Kunden müssen möglicherweise verstehen, was jemand anderes nun über sie weiss und welche Unterstützung sie erhalten können.

Revoluts Reaktion

Revolut erklärte gegenüber Reuters, die eigenen Systeme und die Kundengelder seien nicht betroffen. Das Unternehmen habe die E-Mail-Adresse gesperrt, betroffene Kunden kontaktiert und die zuständige Behörde, die Strafverfolgungsbehörden sowie die Aufsichtsbehörden informiert.

Laut Financial Times vom 14. September teilte die britische Datenschutzbehörde Information Commissioner’s Office mit, sie untersuche den Vorfall, nachdem Revolut ihn gemeldet habe.

Diese Aussagen dokumentieren die Reaktion des Unternehmens und die berichtete Untersuchung durch die Aufsichtsbehörde. Welche Prüfungen der Datenweitergabe vorausgingen, bleibt offen.

Die berichtete Lösegeldforderung

Laut Financial Times vom 16. September forderte die Gruppe, die sich zu dem Vorfall bekannte, öffentlich drei Millionen US-Dollar. Sie drohte, Kundendaten an andere kriminelle Gruppen zu verkaufen, falls sie nicht innerhalb von 24 Stunden bezahlt werde.

Revolut erklärte am selben Tag gegenüber Reuters, die Personen oder die Gruppe hinter diesen Behauptungen hätten das Unternehmen weder direkt kontaktiert noch ihm eine Forderung übermittelt.

Die für diese Ausgabe ausgewertete Berichterstattung lässt offen, ob anschliessend eine Zahlung, ein Verkauf oder eine weitergehende Veröffentlichung der Daten erfolgte.

Warum der Fall über Revolut hinaus relevant ist

Die Frage für die Unternehmensführung beginnt damit, was ein Unternehmen jemandem erlaubt, nachdem eine vermeintlich offizielle Anfrage eingegangen ist.

Eine offizielle E-Mail-Adresse, der Briefkopf einer Aufsichtsbehörde oder ein bekannter Kontakt können Mitarbeitenden Anlass geben, eine Anfrage ernst zu nehmen. Die Unternehmensführung muss dennoch festlegen, welche Nachweise erforderlich sind, bevor Informationen weitergegeben, Geld überwiesen oder Zugriffsrechte erteilt werden.

Die für diese Ausgabe ausgewertete öffentliche Berichterstattung beschreibt Revoluts internen Freigabeprozess nicht vollständig. Aus ihr geht nicht hervor, ob Mitarbeitende Belege prüften, die Behörde separat kontaktierten oder eine zusätzliche Freigabe einholten. Wir können daher nicht schliessen, dass die behördliche E-Mail-Adresse allein ausreichte.

Führungskräfte können aber prüfen, ob dies in ihren eigenen Unternehmen möglich wäre.

Nehmen wir eine Anfrage nach vertraulichen Kundendaten. Wenn ein zweiter Mitarbeitender die Weitergabe freigibt, nachdem er dieselbe E-Mail gelesen hat, welche zusätzliche Sicherheit bietet diese Freigabe dann? Wenn der Absender eine Telefonnummer zur Überprüfung angibt, wie stellt das Unternehmen fest, wer dort tatsächlich antwortet?

Solche Entscheidungen kann die Unternehmensführung treffen, bevor eine Anfrage eingeht. Dabei geht es um die erforderlichen Nachweise, die verantwortliche Person und die Umstände, unter denen die Bearbeitung ausgesetzt werden muss.

Zudem macht es in der Praxis einen Unterschied, ob man die Weitergabe von Daten aufschiebt oder versucht, bereits übermittelte Daten zurückzuholen. Sind Unterlagen einmal an einen unbefugten Empfänger verschickt, kann das Unternehmen nicht davon ausgehen, jede Kopie zurückzubekommen.

Wie die Schweiz betroffen ist

Laut Financial Times erklärten die mutmasslichen Angreifer, die meisten betroffenen Kunden seien in der Schweiz und in Frankreich. Unter 31 weiteren Ländern nannten sie auch Deutschland.

Der Zeitpunkt ist aus geschäftlicher Sicht relevant. Wie Reuters am 16. September berichtete, beantragte Revolut eine Schweizer Banklizenz und kündigte an, mehr als 150 Millionen Franken im Land zu investieren. Reuters berichtete, dass es für die Expansion entscheidend sei, das Vertrauen der Kunden zu gewinnen.

Für ein Unternehmen, das bei den finanziellen Angelegenheiten seiner Kunden eine grössere Rolle spielen will, gehört dazu auch eine Erklärung, wie es ihre Daten schützt. Aus der ausgewerteten Berichterstattung geht nicht hervor, dass der Vorfall Auswirkungen auf den Lizenzantrag hatte.

Was Führungskräfte jetzt fragen sollten

Jedes Unternehmen sollte auf diese Fragen eine Antwort haben.

  • Welche Anfragen von Behörden, Banken, Beratern oder anderen vertrauten Kontakten können dazu führen, dass sensible Informationen weitergegeben, Zahlungen veranlasst oder Zugriffsrechte geändert werden?
  • Welche Nachweise verlangen wir, bevor wir eine dieser Handlungen freigeben?
  • Wie überprüfen wir eine Anfrage unabhängig, mit Kontaktdaten aus einer anderen Quelle als der Anfrage selbst?
  • Wer gibt die Entscheidung frei, und was genau soll diese Person prüfen?
  • Wer darf den Vorgang anhalten, wenn die Überprüfung noch nicht abgeschlossen ist, auch wenn der Absender darauf besteht, dass die Sache dringend ist?
  • Hätten Mitarbeitende das Gefühl, Rückendeckung zu haben, wenn sie jemanden hinterfragen, der behauptet, im Namen einer Behörde oder einer hochrangigen Führungskraft zu handeln?


Ich finde, die letzte Frage verdient besondere Aufmerksamkeit. Eine schriftliche Vorgabe nützt wenig, wenn die Person, die sie anwenden soll, befürchtet, Ärger zu bekommen, sobald sie eine offizielle Anfrage hinterfragt.

Die Unternehmensführung kann schon vor der nächsten Anfrage klarstellen, was sie von ihren Mitarbeitenden erwartet. Mitarbeitende müssen wissen, welche Handlungen eine Überprüfung erfordern, wo sie Hilfe bekommen und wer sie unterstützt, wenn sie einen Vorgang anhalten, bis offene Fragen geklärt sind.

Die Frage an Ihr Unternehmen ist einfach. Wenn ein vertrauter Kontakt um etwas mit weitreichenden Folgen bittet, welche Punkte muss Ihr Team geklärt haben, bevor es Ja sagt?



Wenn Sie bereit sind, kann ich Sie auf drei Arten unterstützen:

1. Krisenworkshop für Unternehmen: Unterziehen Sie Ihr Führungsteam einer Belastungsprobe, bevor eine echte Krise Ihr Team unter Druck setzt. Legen Sie Schwachstellen offen, klären Sie, wer entscheidet und wer kommuniziert, und bereiten Sie Ihr Team darauf vor, schneller und mit einer klaren Stimme zu reagieren.

2. Krisenhandbuch: Geben Sie Ihrer Organisation einen klaren Ablauf, wenn die Zeit knapp wird und der Druck steigt. Jeder weiss, wer zu alarmieren ist, welche Entscheidungen getroffen werden müssen und wie ohne Verzögerung oder Widersprüche kommuniziert wird.

3. Vertrauliches Krisengespräch für Führungskräfte: Verschaffen Sie sich in einem vertraulichen Gespräch Klarheit darüber, was geschieht, was auf dem Spiel steht und was zuerst Ihre Aufmerksamkeit erfordert. Am Ende stehen klarere Prioritäten und konkrete nächste Schritte, bevor sich die Lage verschärft.

Wenn Sie unsicher sind, welche Option zu Ihrer Situation passt, buchen Sie ein kurzes Gespräch und schildern Sie mir, was gerade geschieht.

We use cookies to personalise content and ads, to provide social media features and to analyse our traffic. We also share information about your use of our site with our social media, advertising and analytics partners. View more
Accept
Decline