Digitalbank wird Opfer eines Hackerangriffs
Es ist ja so: Wenn wir an Datensicherheit denken, kommen uns meistens Systeme in den Sinn, die technisch geschützt werden müssen. Der Fall Revolut offenbart nun allerdings eine unangenehme Wahrheit: Manchmal reicht es, wenn eine Nachricht glaubwürdig aussieht und von der richtigen Adresse kommt.
Bei dem aktuellen Vorfall sollen Angreifer eine echte E-Mail-Domain einer Regierungsbehörde genutzt haben, um bei Revolut sensible Kundendaten anzufordern. Für ein Finanzinstitut ist das zunächst kein ungewöhnlicher Vorgang. Banken müssen behördliche Auskunftsersuchen unter bestimmten Voraussetzungen bearbeiten. Kommt die Anfrage von einer verifizierten Regierungsdomain, spricht vieles dafür, dass sie echt ist. Genau dieses Vertrauen sollen die Täter ausgenutzt haben.
Sicherheit scheitert also nicht immer an der Technik. Sie kann durchaus auch an einem stabilen System scheitern, das einer falschen Annahme folgt. Dass eine Absenderadresse echt ist, bedeutet noch lange nicht, dass die Person, die sie benutzt, dazu berechtigt ist.
Nach Angaben von Revolut sind mehrere hundert Kundinnen und Kunden betroffen, darunter auch einige aus Deutschland. Abgeflossen seien unter anderem Geburtsdaten, Adressen, Telefonnummern, Mail-Adressen und Transaktionsinformationen. Hinzu kamen offenbar Kopien von Ausweisdokumenten. Solche Daten können Identitätsbetrug, gezielte Phishing-Angriffe oder Erpressungsversuche ermöglichen.
Besonders heikel ist deshalb, was nach dem Datenabfluss passiert. Wer Pass, Führerschein, Foto und Finanzinformationen besitzt, hat möglicherweise Material, mit dem sich ein Opfer sehr überzeugend imitieren lässt. Dass die mutmaßlichen Täter inzwischen mit Veröffentlichungen und Erpressung drohen, macht den Vorfall noch brisanter. Zugleich ist es wichtig, zwischen belegten Tatsachen und Behauptungen zu unterscheiden: Ob die veröffentlichten Dokumente echt sind und ob tatsächlich dieselben Angreifer dahinterstecken, steht bislang noch nicht fest.
Unternehmen können daraus eine Lehre ziehen. Datenschutz ist nicht nur eine Frage der Zugriffskontrolle. Entscheidend ist auch die Frage, ob ein Zugriff tatsächlich legitim ist. Ein technisches Gütesiegel – etwa eine verifizierte Domain – darf deshalb organisatorische Kontrolle nicht ersetzen. Gerade bei sensiblen Daten braucht es zusätzliche Prüfmechanismen.
Für Kundinnen und Kunden gilt: Ein Datenleck endet nicht mit der Mitteilung des Unternehmens. Wer betroffen ist, sollte besonders aufmerksam auf ungewöhnliche Nachrichten, Anrufe oder angebliche Behördenkontakte reagieren. Denn die gefährlichste Folge eines Datenabflusses ist nicht unbedingt der Verlust der Daten selbst, sondern das, was Kriminelle damit tun können.
Datenschutzkolumne
“So viele Buchstaben und sooo viel mehr, was damit ausgedrückt werden kann.“