Beim Revolut Datenleck gab es keine Sicherheitslücke, keinen Exploit und keinen gehackten Server. Es gab eine E-Mail. Sie kam aus der echten Domain einer Behörde, bestand die technische Absenderprüfung – und Revolut lieferte daraufhin Ausweiskopien, Selfies und Transaktionshistorien an Kriminelle aus. Der Fintech-Anbieter hat den Vorfall am 12. September 2026 bestätigt. Zwei Tage später tauchten erste Daten öffentlich auf, verbunden mit einer Lösegeldforderung.
Was beim Revolut Datenleck tatsächlich passiert ist
Nach Angaben des Unternehmens erhielt Revolut eine Anfrage nach Kundendaten, die von einer legitimen Behörde zu stammen schien. Verschickt wurde sie über ein nicht autorisiertes Konto – aber direkt aus der offiziellen E-Mail-Domain dieser Behörde. Weil die Nachricht damit gültige Domain-Authentifizierung mitbrachte, wurde sie im guten Glauben bearbeitet.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
In der Kundenbenachrichtigung nennt Revolut folgende Datenkategorien:
- Identitätsdaten wie vollständiger Name, Geburtsdatum und Beruf
- Kontaktdaten: Postanschrift, E-Mail-Adresse, Telefonnummer
- Kopien von Ausweisdokumenten (Reisepass und/oder Führerschein)
- Laut Revolut möglicherweise zusätzlich: Selfies aus der KYC-Gesichtsverifikation, Kontoauszüge inklusive IBAN, Abhebungsprotokolle und die Transaktionshistorie – auch Bitcoin-Transaktionen
Revolut betont, dass Systeme und Kundengelder nicht betroffen seien und dass es sich um eine begrenzte Zahl von Kunden handle. Eine konkrete Zahl nennt das Unternehmen bis heute nicht. Der Krypto-Ermittler ZachXBT geht davon aus, dass die Anfrage gezielt auf vermögende Nutzer zugeschnitten war. Zur Einordnung: Revolut betreut nach eigenen Angaben über 80 Millionen Kunden – „begrenzt” kann hier trotzdem sehr viele Menschen bedeuten.
Neue Entwicklung: Daten veröffentlicht, 10.000 Bitcoin gefordert
Am 14. September wurde aus dem Datenabfluss ein Erpressungsfall. Die mutmaßlichen Täter stellten Kundendokumente öffentlich ins Netz und kündigten an, täglich weiteres Material nachzulegen, bis Revolut zahlt. Die Forderung liegt bei 10.000 Bitcoin. Revolut wollte sich dazu nicht äußern. Damit ist die zunächst beruhigende Lesart – „nur eine kleine Gruppe, keine Systeme betroffen” – für die Betroffenen hinfällig: Ihre Ausweisdaten sind nicht nur abgeflossen, sondern werden aktiv veröffentlicht.
Warum die technische Absenderprüfung hier nichts gerettet hat
Das ist der Punkt, der diesen Fall lehrreich macht – und hier folgt meine eigene Einordnung, denn Revolut spricht lediglich von „gültigen Domain-Authentifizierungsmerkmalen”: Verfahren wie SPF, DKIM und DMARC prüfen, ob eine Nachricht wirklich aus der Domain kommt, die im Absender steht. Das tat sie. Sie prüfen nicht, ob die Person hinter dem Postfach dazu berechtigt war. Wer sich ein Konto innerhalb einer echten Behörden-Domain verschafft, umgeht damit die gesamte technische Prüfkette und landet direkt bei einem Menschen, der eine offiziell wirkende Anfrage abarbeitet.
Gefälschte Auskunftsersuchen an Plattformbetreiber gibt es seit Jahren. Neu ist die Qualität: Es wurde nicht eine Behörden-Adresse nachgeahmt, sondern eine benutzt.
Was das Revolut Datenleck für dich bedeutet
Aus Sicherheitssicht stecken hier zwei getrennte Probleme – und beide betreffen nicht nur Revolut.
Für Betroffene: Die abgeflossenen Daten sind die perfekte Grundlage für gezielten Betrug. Wer Name, Geburtsdatum, Adresse, Ausweiskopie und Kontobewegungen kennt, kann einen Anruf führen, der sich echt anfühlt: „Guten Tag, hier ist die Betrugsabteilung, es geht um Ihre Überweisung vom Dienstag.” Genau dieses Muster – echte Detailkenntnis als Türöffner – haben wir zuletzt beim Passkey-Phishing gegen Microsoft-365-Konten gesehen. Ausweiskopien und Verifikations-Selfies sind zudem dauerhaft kompromittiert: Ein Passwort ändert man, einen Reisepass nicht.
Für alle, die in Unternehmen Auskunftsprozesse verantworten: Dass eine Anfrage technisch authentisch ist, heißt nicht, dass sie autorisiert ist. In 25 Jahren IT habe ich diese Verwechslung immer wieder gesehen – Authentifizierung wird mit Berechtigung gleichgesetzt, weil die Prüfung „grün” meldet. Behördliche Auskunftsersuchen gehören zu den Prozessen mit der höchsten Datenmenge pro Vorgang und zugleich der geringsten Automatisierung. Wer sie ohne Rückkanal abarbeitet, hat eine Ein-Klick-Exfiltration eingebaut. Ein Rückruf über eine unabhängig recherchierte Amtsnummer kostet zehn Minuten.
Was du jetzt konkret tun solltest
- Als Revolut-Kunde: Prüfe, ob eine Benachrichtigung von Revolut eingegangen ist – die Information lief per E-Mail an Betroffene. Rechne in den kommenden Wochen mit Anrufen und Nachrichten, die deine echten Daten zitieren. Regel dafür: keine Aktion auf eingehende Kontakte. Auflegen, App selbst öffnen, Support über den offiziellen Weg kontaktieren.
- Keine Freigaben am Telefon: Kein seriöses Institut fragt nach TANs, Push-Bestätigungen oder Codes. Wer dich zu einer Bestätigung drängt, betrügt dich.
- Folgebetrug abwehren: Das Leck selbst lässt sich nicht rückgängig machen, der nächste Schritt der Angreifer schon. Starke, einmalige Passwörter plus phishing-resistente Zwei-Faktor-Authentifizierung schützen deine Konten gegen die Übernahmeversuche, die auf solche Datensätze folgen. SMS-Codes und App-Bestätigungen lassen sich sozial erschleichen, ein Hardware-Schlüssel nicht – wie das praktisch funktioniert, steht in meinem Ratgeber zu Hardware Security Keys mit FIDO2.
- Im Unternehmen: Schreibe für behördliche Auskunftsersuchen einen verbindlichen Prozess auf: Vier-Augen-Prinzip, Rückruf über eine selbst ermittelte offizielle Nummer, Protokollierung jeder Herausgabe, Freigabe durch Legal oder Datenschutz. Und begrenze, was ein einzelner Vorgang überhaupt herausgeben darf.
- Datensparsamkeit prüfen: Wenn ein Prozess Ausweiskopien und Selfies jahrelang vorhält, ist die Frage nicht, ob sie abfließen, sondern wann. Löschfristen sind hier eine Sicherheitsmaßnahme, keine Formalie.
Einordnung
Für die große Mehrheit der Revolut-Nutzer ändert sich vorerst nichts – Gelder und Systeme sind nach Unternehmensangaben nicht betroffen. Für die betroffene Gruppe ist der Schaden dafür langlebig und seit dem 14. September öffentlich: Die Kombination aus Ausweis, Selfie und Finanzhistorie ist genau das Paket, mit dem sich Identitäten übernehmen lassen. Dass Revolut bereits im September 2022 ein Datenleck mit 50.150 Betroffenen meldete, macht die Sache nicht besser.
Die eigentliche Lehre liegt eine Ebene höher: Angreifer investieren inzwischen in den Zugang zu vertrauenswürdigen Absendern, weil sich damit jede technische Filterlogik aushebeln lässt. Dasselbe Prinzip – Missbrauch eines echten, vertrauenswürdigen Kanals – zeigte sich auch beim Trezor-Datenleck über einen Dienstleister. Verteidigung heißt hier nicht besseres Filtern, sondern bessere Prozesse.
Quellen
- BleepingComputer: Revolut discloses data breach exposing financial info, passports (14.09.2026)
- TechCrunch: Revolut confirms customer data breach through fake government requests (12.09.2026)
- The Register: Revolut falls for fake government requests, hands over customer data (14.09.2026)
- Help Net Security: What we know about the Revolut data breach so far (14.09.2026)
- RTÉ: Revolut customer data breach after fake Govt requests (14.09.2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden