Zweiter Revolut-Datenvorfall in diesem Monat, nun über den US-Broker DriveWealth
Am 24. September bekamen Revolut-Kunden in Irland und im gesamten EWR Benachrichtigungen über ein Datenleck, und das Unternehmen, in dessen Netz eingedrungen wurde, kennen die meisten von ihnen gar nicht aus eigener Erfahrung. DriveWealth, der US-Broker, der Revolut-Aufträge für US-Aktien ausführt und abwickelt, teilt mit, dass am 4. und 5. September ein Unbefugter im Netzwerk war, hereingekommen über eine Social-Engineering-Kampagne unbekannter Dritter.
Bemerkenswert ist, wen es trifft. Im EWR geht es um Menschen, die den US-Aktienhandel vor Dezember 2023 genutzt haben, als Revolut das Modell änderte. Viele von ihnen haben vor Jahren aufgehört zu handeln. Der Broker hat ihre Daten trotzdem behalten, weil die US-Regulierung das verlangt.
Kurz gefasst
- Eindringlinge waren am 4. und 5. September im Netz von DriveWealth, Einstiegspunkt war Social Engineering, keine Softwarelücke.
- Betroffen sind Namen, E-Mail-Adressen, Telefonnummern, Postanschriften, Angaben zum Beruf, Staatsangehörigkeit, Alter, Geschlecht und Teile der Kontonummer.
- Keine Passwörter, keine Karten- oder Bankdaten; der Broker fand keine unbefugten Trades, Überweisungen oder Auszahlungen.
- Für EWR-Kunden betrifft es nur Datensätze von vor Dezember 2023, denn danach schickte Revolut nichts mehr.
Was DriveWealth selbst sagt
In der eigenen Mitteilung schreibt der Broker, er habe "unbefugten Zugriff auf unser Netzwerk festgestellt, der zwischen dem 4. September 2026 und dem 5. September 2026 erfolgte", und personenbezogene Daten seien abgeflossen. Weiter heißt es, die produktiven Broker- und Handelssysteme sowie die Kundenplattform seien nicht betroffen gewesen und hätten normal weitergelaufen; unbefugte Kontoaktivität sei nicht festgestellt worden, weder Trades noch Überweisungen, Auszahlungen oder Depotüberträge; und die interne Untersuchung habe keine dauerhafte Kompromittierung gefunden, was externe Fachleute unabhängig bestätigt hätten.
Die Daten selbst sind die gewöhnliche Kundenakte: Name, E-Mail-Adresse, Telefonnummer, Postanschrift und Angaben zum Beruf, dazu Staatsangehörigkeit, Alter, Geschlecht und ein Teil der DriveWealth-Kontonummer. Keine Passwörter, keine Karten- oder Kontonummern. Den Vorfall hat der Broker der Datenschutzbehörde in Litauen gemeldet und eine Hotline eingerichtet, die über TransUnion läuft. Die US-Meldung nennt rund 62.000 betroffene Einwohner allein von Rhode Island, und das ist die einzige konkrete Größenangabe, die in keiner europäischen Erklärung steht.
Warum ein Broker Ihre Akte hatte, den Sie nie gewählt haben
Der US-Aktienhandel bei Revolut war nie eine einzige Beziehung. Wer ihn nutzte, schloss zwei Verträge, einen mit Revolut und einen mit DriveWealth, und der Broker hielt die Daten, die er brauchte, um das Konto zu eröffnen, Aufträge auszuführen und abzuwickeln und US-Vorgaben zu erfüllen. Revolut sagt, auf die eigenen Systeme und die Infrastruktur sei nicht zugegriffen worden, Kundengelder und Investments seien sicher und keine Revolut-Passwörter, Passcodes, Kartendaten oder Ausweisdokumente offengelegt. Das stimmt alles und hilft nicht, denn die Akte lag nie bei Revolut.
Revolut stellte EWR-Kunden im Dezember 2023 um und schloss die Umstellung in anderen Märkten bis Juni 2025 ab; danach wurden keine personenbezogenen Daten mehr übermittelt. Die älteren Datensätze verschwanden nicht, weil DriveWealth sie zur Erfüllung rechtlicher und aufsichtsrechtlicher Pflichten aufbewahrte. So funktioniert die Aufbewahrung von Finanzdaten generell, und es bedeutet: Wen ein Leck im Jahr 2026 trifft, stand Jahre vorher fest, in einem Vertrag, den die meisten einmal gelesen haben.
- Revolut ändert das Modell für den US-Aktienhandel im EWR; danach geht nichts Neues an den Broker.
- Dieselbe Umstellung ist in den übrigen Märkten abgeschlossen.
- Ein Unbefugter ist nach einer Social-Engineering-Kampagne im Netz von DriveWealth.
- Ein separater Revolut-Vorfall wird öffentlich: Daten an angebliche Behördenvertreter herausgegeben.
- Stake in Australien und Hatch in Neuseeland warnen ihre eigenen Kunden vor demselben Broker.
- DriveWealth und Revolut schreiben Betroffene an, irische Medien berichten über das Ausmaß.
Dasselbe Leck, andere Felder, je nach App
DriveWealth betreibt den US-Handel für mehrere Endkundenplattformen, und jede erzählt ihren Nutzern jetzt eine etwas andere Geschichte. Der australische Broker Stake warnte am 21. September, bei betroffenen Konten könnten die DriveWealth-Kontonummer, eine Momentaufnahme des gesamten Depotwerts sowie Kontostand und Kaufkraft offengelegt worden sein. Einzelne Positionen, so Stake, waren nicht dabei. Das neuseeländische Hatch folgte einen Tag später.
Die Antwort auf "was ist über mich abgeflossen" hängt also davon ab, welche App vor demselben Broker stand. Europäischen Revolut-Kunden nennen die Mitteilungen Kontakt- und Identitätsfelder ohne Depotzahlen. Wer mehrere dieser Plattformen genutzt hat, muss mehrere Mitteilungen lesen, was eine seltsame Zumutung für jemanden ist, der nur einmal auf Kaufen gedrückt hat.
Der andere Revolut-Vorfall dieses Monats
Am 12. September bestätigte Revolut etwas ganz anderes: Ein unbefugter Dritter hatte eine E-Mail-Domain einer echten Behörde benutzt, um gefälschte Auskunftsersuchen zu stellen, und das Unternehmen gab daraufhin Kundendaten heraus, darunter Kopien von Pässen und Führerscheinen, Geburtsdaten, Wohnanschriften, E-Mail-Adressen und Telefonnummern. Revolut sprach von einem ausgeklügelten externen Identitätsbetrug und von einer begrenzten Zahl Betroffener; Berichte nannten damals rund 700 Kunden weltweit, etwa ein Dutzend davon in Irland. Wir haben den Fall beschrieben, als er bekannt wurde, in der Geschichte der gefälschten Behördenanfrage.
Technisch haben die beiden Fälle nichts gemeinsam, und sie zu einer Geschichte zu machen wäre falsch. Gemeinsam ist ihnen die Stoßrichtung. Weder wurde Revoluts Verschlüsselung gebrochen noch ein Passwort erraten. Einmal überzeugte man die Mitarbeiter eines Brokers, einmal den Prozess einer Bank, und beide Male ging jemand mit Akten hinaus.
Wozu diese Daten wirklich taugen
Passwörter wurden nicht erbeutet, also loggt sich damit niemand irgendwo ein. Wofür die Akte taugt, ist ein Anruf oder eine Mail, in der man Ihren Namen kennt, Ihren Arbeitgeber, die letzten Zeichen einer längst vergessenen Depotnummer und die Tatsache, dass Sie einmal über eine bestimmte App US-Aktien gehandelt haben. Das ist der Rohstoff für ein überzeugendes "wir haben verdächtige Aktivität auf Ihrem Konto festgestellt", und es verfällt nicht. Nicht zufällig besteht die Mitteilung von DriveWealth größtenteils aus Phishing-Hinweisen. Aufsichtsbehörden in Europa verhängen für genau dieses Muster bereits Bußgelder, wie Schweden nach dem Leck bei einem Personaldienstleister für die meisten Kommunen des Landes. Die praktische Seite solcher Fälle ist überall dieselbe, wir sind sie durchgegangen, als eine lettische Reparaturkette Kundendaten samt Entsperrcodes verlor.
- Lesen Sie die Mitteilung des Brokers und die Ihrer App; sie nennen unterschiedliche Felder, und nur die Mitteilung sagt, was in Ihrem Datensatz stand
- Behandeln Sie jeden Anruf und jede Nachricht zu diesem Leck als feindlich, bis Sie über die Nummer aus der offiziellen App oder Website zurückgerufen haben
- Stellen Sie die Kontowiederherstellung von SMS auf eine Authenticator-App um, wo die Plattform das erlaubt
- Prüfen Sie, ob die geleakte E-Mail-Adresse andere Konten absichert, und ändern Sie das Passwort, falls es mehrfach verwendet wird
- Wenn Sie eine Handelsfunktion nicht mehr nutzen, verlangen Sie die Löschung dessen, was nicht gesetzlich aufbewahrt werden muss, und heben Sie die Antwort auf
Bin ich betroffen, wenn ich nie US-Aktien gehandelt habe?
Wurde also Revolut gehackt?
Kann jemand damit handeln oder Geld abziehen?
Warum hält eine Firma Daten von 2023 noch vor?
Schützt ein VPN davor?
• Cyber-Response notice - DriveWealth Legal Hub
• Irish Revolut customers affected by "third-party" data breach - The Irish Times
• Irish Revolut customers impacted by data breach - RTÉ
• DriveWealth breach exposes data of Revolut customers who traded US stocks - The Next Web
• Irish Revolut customers' data involved in second security breach - TheJournal.ie
• DriveWealth Data Security Incident - Stake