Italien-Dateien: das Leck hinter der gefälschten Polizeianfrage bei Revolut

26.09.2026 5 Min. 7

Am 25. September begann der Akteur, der sich IAmNotAVillain nennt, auf einer Tor-Seite Proben dessen zu veröffentlichen, was er "die Italien-Dateien" nennt: ein Ordner, der nach seinen Angaben mehr als 85.000 Dateien und über 150 GB aus Systemen italienischer Sicherheitsbehörden und Ministerien enthält. Unter den Vorschauen finden sich Diplomatenpässe, Personalakten von Polizisten, Hafenzugangsberechtigungen und Korrespondenz über die zertifizierte Behördenpost.

Diese Veröffentlichung liefert die fehlende erste Hälfte einer Geschichte, über die wir vor zwei Wochen berichteten, als Revolut Pässe, Selfies und Transaktionshistorien von Kunden auf eine Anfrage einer Behörde hin herausgab, die sich als gefälscht erwies. Die Fälschung funktionierte, weil das Postfach, aus dem sie kam, echt war.

Kurz gefasst

  • Bisher nur Proben: Die Gruppe behauptet 147 bis 150 GB und ein halbes Jahr Zugang, nichts davon haben italienische Behörden bestätigt.
  • Die Revolut-Daten wurden mit gefälschten Europäischen Ermittlungsanordnungen erlangt, verschickt aus einem kompromittierten zertifizierten Postfach in einer Domain des Innenministeriums.
  • Betroffen sind rund 680 Revolut-Kunden; die Bank sagt, ihre Systeme seien nicht gehackt worden, und die Befundlage stützt das.
  • Die Staatsanwaltschaft in Reggio Calabria ermittelt. Zunächst forderte die Gruppe drei Millionen Dollar von Revolut.

Was behauptet und was belegt ist

Berichte über solche Leaks verwischen gern die Grenze zwischen der Pressemitteilung eines Kriminellen und einer geprüften Tatsache. Die Grenze lohnt sich, denn fast alles zum Umfang stammt von jemandem, der möchte, dass die Zahl groß klingt.

BehauptungStatus
147 bis 150 GB, mehr als 85.000 DateienAngabe der Gruppe; online sind nur Proben, der Hauptteil ist nicht abrufbar
Daten zu mehr als 130.000 AmtsträgernBehauptet; keine unabhängige Zählung
Ein halbes Jahr Zugang zu BehördensystemenBehauptet; von italienischen Stellen nicht bestätigt
Proben enthalten Diplomatenpässe, Polizeiakten, VisumfreigabenIn den Vorschauen sichtbar und von mehreren italienischen Fachmedien beschrieben
Gegen Revolut wurde ein kompromittiertes zertifiziertes Postfach genutztIn der Offenlegung von Revolut und deren Berichterstattung dokumentiert
Rund 680 betroffene Revolut-KundenBerichtete Zahl im Zusammenhang mit der Offenlegung

Italiens Innenministerium hatte öffentlich erklärt, Daten von Sicherheitsbehörden und Ministerien seien nicht betroffen, das Leck beschränke sich auf Kundendaten von Revolut. Nach dem Auftauchen der Proben sagte die Abgeordnete Giulia Pastorella, bei bestätigter Echtheit wäre der Vorgang von beispielloser Schwere. Dieser Widerspruch ist derzeit die Geschichte.

Wie ein echtes Postfach eine echte Anfrage fälscht

Der Mechanismus gehört ausbuchstabiert, denn es ist kein Bankhack. Italien nutzt PEC, eine zertifizierte E-Mail mit Rechtswirkung. Ein PEC-Konto der Präfektur Reggio Calabria in einer Domain des Innenministeriums wurde kompromittiert. Von dieser Adresse verschickte der Angreifer, was wie Europäische Ermittlungsanordnungen aussah, das übliche Instrument der grenzüberschreitenden Beweiserhebung, samt Stapeln von Kennungen für Kryptotransaktionen.

Bei Revolut musste nichts aufgebrochen werden. Die Anfrage kam von einer Behördendomain mit passenden Unterlagen, und die Compliance tat, wofür sie da ist. Über das Ergebnis schrieben wir damals, die Anfrage war falsch, die Daten waren echt. Tage später tauchte ein zweiter Vorfall über den Broker DriveWealth auf, auch darüber haben wir berichtet.

Warum das ein Branchenproblem ist und kein italienisches

Jede große Plattform hat einen Kanal für Behördenanfragen, und in jedem wird der Absender letztlich über die Domain der Mail plus ein korrekt aussehendes Dokument identifiziert. Das war ein vernünftiges Design, solange das Fälschen eines Behördenpostfachs bedeutete, es zu fälschen. Es wird schwach, sobald man ein Postfach schlicht stehlen kann, und es versagt in die gefährlichere Richtung: Es gibt Daten heraus, statt sie zu verweigern.

Die veröffentlichten Dateien verbilligen die nächste Runde. Ausweisdokumente und persönliche Angaben von Amtsträgern sind genau das, was die nächste gefälschte Anfrage überzeugender macht. Ein Leck mit Unterlagen von Beamten ist deshalb am wenigsten für die Beamten peinlich. Es ist Material.

Was Lesende damit anfangen können

Sehr wenig, und das gehört offen gesagt, statt einen Rat anzuhängen, der nicht passt. Keine Einstellung auf Ihrem Telefon entscheidet darüber, ob eine Bank einer Mail aus einer Präfektur glaubt. Ein VPN spielt hier keine Rolle; die Übergabe fand zwischen zwei Institutionen statt, weit weg von Ihrer Verbindung.

Wofür der Fall sehr wohl spricht, ist Zurückhaltung dabei, wie viel Prüfmaterial ein einzelner Dienst hält. Die Compliance-Akte bei Revolut existierte, weil Identitätsprüfungen sie verlangen, und genau sie verließ das Haus. Dieselbe unbequeme Logik steht hinter unserem Text darüber, dass die Bank zwei Wochen nach der Offenlegung das Zahlen per Gesicht startete: Das Anmelde-Selfie ist nützlich, weil es schwer zu fälschen ist, und aus demselben Grund für Angreifer wertvoll.

Wurde Revolut gehackt?
Nein, und das ist der Punkt. Die Bank sagt, ihre Systeme seien nicht kompromittiert worden, und die verfügbaren Hinweise stützen das. Die Daten gingen über einen legitimen Prozess hinaus, dem eine gefälschte Anfrage untergeschoben wurde.
Ist das italienische Leck bestätigt?
Unabhängig nicht. Proben sind veröffentlicht und wurden von italienischen Fachmedien geprüft, aber Gesamtumfang, Dateizahl und das halbe Jahr Zugang sind Behauptungen der Gruppe. Italienische Stellen haben sie nicht bestätigt.
Wozu braucht jemand Pässe von Beamten?
Um sich als sie auszugeben. Ausweisdokumente und interne Korrespondenz sind das Material für die nächste gefälschte Anfrage, also für dieselbe Technik, die zur Revolut-Offenlegung führte.
Kann das außerhalb Italiens passieren?
Der Mechanismus ist nicht italienisch. Jede Rechtsordnung, in der eine Plattform eine Behördenanfrage über Absenderdomain und beigefügte Papiere prüft, ist gleich exponiert; Italien hat lediglich ein formales System zertifizierter Post, das dieses Vertrauen sichtbar macht.
Hätte ein VPN die betroffenen Kunden geschützt?
Nein. Die Daten gingen von der Bank an jemanden, der sich als Polizei ausgab. Die Verbindung der Kundin war daran nicht beteiligt.

italienrevolutdatenleckpersonenbezogene datendatenschutzpolizeibankenidentitätsdiebstahlsocial engineeringdarknetcybersicherheitfintech

Auch lesenswert