Manuel Grotz
Manuel Grotz Privatanleger · Aktionärsforum Bodensee
Revolut-Datenleck: Hacker fordern 3 Mio. Dollar – was Kunden jetzt tun sollten
Cybererpressung · Datenleck

Revolut im Visier: Hacker fordern 3 Millionen Dollar – was Kunden jetzt tun sollten

manuel360finanz.de · Stand: 24. September 2026 · Lesezeit ca. 8 Minuten

Ausweiskopien, Verifizierungs-Selfies, IBANs und komplette Kontoauszüge: Kriminelle haben sich Daten von Revolut-Kunden erschlichen und verlangen nun öffentlich ein Lösegeld von rund 3 Millionen US-Dollar in Monero. Das Besondere: Revolut wurde nicht klassisch „gehackt“. Die Täter haben sich als italienische Behörde ausgegeben – und die Bank hat geliefert. Was bekannt ist, was nicht, und was Sie als Revolut-Nutzer und als Verbraucher allgemein jetzt tun sollten.

~680betroffene Kunden in Europa
3 Mio. $Lösegeld, gefordert als ca. 6.000 Monero
24 hFrist, öffentlich gesetzt
0 €Kundengelder abgeflossen (laut Revolut)
Kurz gesagt: Rund 680 von über 60 Millionen Revolut-Kunden sind direkt betroffen, und Revolut hat sie selbst angeschrieben. Geld, Passwörter und PINs wurden nach Angaben der Bank nicht erbeutet. Das eigentliche Risiko kommt erst jetzt: Identitätsdiebstahl und eine Welle gezielter Betrugsversuche. Diese Welle trifft auch Kunden, deren Daten nie abgeflossen sind.

1.Was ist passiert?

Laut Handelsblatt fordert eine Gruppe, die sich ausgerechnet „Iamnotavillain“ („Ich bin kein Schurke“) nennt, drei Millionen Dollar von der Digitalbank. Die Frist betrug 24 Stunden. Andernfalls würden „alle Daten verkauft“. Ungewöhnlich ist, dass die Forderung öffentlich gestellt wurde. Normalerweise nehmen Erpresser zuerst diskret Kontakt zum Opfer auf. Revolut gibt an, bis heute keine direkte Forderung erhalten zu haben.

Die Masche: gefälschte Behördenanfragen

Die Täter haben über Monate eine echte, aber kompromittierte dienstliche E-Mail-Adresse der Präfektur von Reggio Calabria genutzt. Sie lief über das italienische System für zertifizierte Behördenpost (PEC). Darüber schickten sie Revolut vermeintlich dringende Auskunftsersuchen der Ermittlungsbehörden. Banken sind verpflichtet, solche Anfragen schnell zu beantworten. Genau das nutzten die Kriminellen aus. Laut Medienberichten haben sie zuvor sogar per Blockchain-Analyse gezielt Kunden mit hohen Krypto-Beständen herausgesucht.

Nicht die Technik wurde geknackt, sondern das Vertrauen in eine Behörde. Eine echte Absenderadresse ist heute kein Echtheitsbeweis mehr.

Welche Daten sind betroffen?

Identität

  • Name, Geburtsdatum, Wohnadresse
  • E-Mail-Adresse, Telefonnummer, Beruf
  • Kopien von Reisepass, Personalausweis, Führerschein
  • Selfies aus der Video-/Foto-Verifizierung (KYC)

Finanzen

  • IBAN und Kontoverbindung
  • Kontoauszüge und Transaktionshistorie
  • Krypto-Transaktionen, u. a. Bitcoin
  • Nicht betroffen laut Revolut: Passwörter, PINs, Kartendaten, private Krypto-Schlüssel

Chronologie

Monate davor: Wiederholte, gefälschte „Notfall-Datenanfragen“ über die kompromittierte Behörden-Adresse.
11./12. September: Revolut informiert betroffene Kunden. Unter ihnen ist nach Medienberichten der frühere Mt.-Gox-Chef Mark Karpelès. Der Vorfall wird öffentlich.
Ab 13. September: Die Täter veröffentlichen über Telegram nach und nach Auszüge, darunter Ausweiskopien und Selfies.
17. September: Öffentliche Lösegeldforderung über ca. 6.000 XMR (≈ 3 Mio. $) mit 24-Stunden-Countdown. Die Täter behaupten, 147 GB Daten zu besitzen.
Seitdem: In Italien ermitteln die Staatsanwaltschaft Reggio Calabria und die Anti-Mafia- und Anti-Terror-Direktion. Die litauische Zentralbank und die dortige Datenschutzaufsicht prüfen den Fall, weil Revolut Bank UAB eine litauische Banklizenz hat.
Noch unklar: ob das italienische Behördenpostfach gehackt oder nur geklont wurde, wer genau hinter der Gruppe steckt und ob weitere Banken ähnlich angegangen wurden. Ein zweiter Akteur fordert sogar 10.000 Bitcoin. Diese Forderung ist unbestätigt, und „Iamnotavillain“ bezeichnet den Konkurrenten als Trittbrettfahrer.

2.Wie gefährlich ist das wirklich?

Zunächst die gute Nachricht: Kein Geld ist weg, und die Einlagen sind geschützt. Revolut Bank UAB unterliegt der litauischen Einlagensicherung. Guthaben sind wie bei deutschen Banken bis 100.000 € pro Kunde abgesichert. Ein Bank-Run-Szenario gibt der Vorfall nicht her.

Die schlechte Nachricht: Ein Passwort kann man ändern, sein Gesicht und sein Geburtsdatum nicht. Wer eine Ausweiskopie plus Selfie plus Kontoauszüge besitzt, kann damit genau das tun, wofür diese Daten gedacht waren, nämlich sich als die Person ausgeben. Die realistischen Folgen:

RisikoWie es abläuftWer betroffen ist
IdentitätsdiebstahlKonten, Kredite, Handyverträge oder Online-Käufe auf fremden NamenDirekt Betroffene
Gezieltes PhishingAnrufe, SMS oder E-Mails mit echten Details („Wir sehen Ihre letzte Überweisung über 1.240 €…“), die dadurch sehr glaubwürdig wirkenDirekt Betroffene
Trittbrett-Betrug„Ihr Konto ist vom Datenleck betroffen, bitte bestätigen Sie…“ oder angebliche Sicherheitsabteilung, Anwälte, PolizeiAlle Revolut-Kunden
ErpressungTäter schreiben Betroffene direkt an und drohen mit VeröffentlichungDirekt Betroffene
Physische GefahrBei Krypto-Besitzern mit bekannter Wohnadresse: Einbruch oder Bedrohung („Wrench Attack“)Betroffene mit großen Krypto-Beständen

3.Checkliste für alle Revolut-Nutzer

Auch wenn Sie keine Benachrichtigung bekommen haben: Diese Schritte kosten zehn Minuten und schließen die häufigsten Einfallstore.

  1. Nur der App glauben. Prüfen Sie Nachrichten zum Datenleck ausschließlich im Revolut-Chat in der App. Klicken Sie keine Links aus SMS oder E-Mails an und rufen Sie keine Nummern aus Nachrichten zurück.
  2. Revolut ruft nicht an, um Geld „in Sicherheit“ zu bringen. Die Bank fordert Sie nie auf, Geld auf ein „sicheres Konto“ zu überweisen, Codes vorzulesen, Apps zur Fernwartung zu installieren oder Krypto zu verschieben. Wer das verlangt, ist ein Betrüger, auch wenn er Ihre IBAN kennt.
  3. Sicherheit in der App hochdrehen: Biometrie für Login und Zahlungen aktivieren, Passcode ändern, unter „Geräte“ fremde Geräte entfernen, Karten-Einstellungen wie Online-Zahlungen oder Magnetstreifen einschränken und Wegwerfkarten für Online-Shopping nutzen.
  4. E-Mail-Konto absichern. Ihr E-Mail-Postfach ist der Generalschlüssel. Vergeben Sie ein neues, einzigartiges Passwort und schalten Sie Zwei-Faktor-Authentifizierung ein, am besten per App statt SMS.
  5. Transaktionen wöchentlich prüfen und Push-Benachrichtigungen für jede Buchung aktiv lassen. Unbekannte Abbuchungen sofort im App-Chat melden und die Karte einfrieren.

4.Wenn Sie eine Benachrichtigung erhalten haben

  1. Selbstauskunft bei der SCHUFA einholen (kostenlose Datenkopie nach Art. 15 DSGVO) und prüfen, ob unbekannte Konten, Kredite oder Anfragen auftauchen. Wiederholen Sie das in den nächsten Monaten regelmäßig. Bei Verdacht zusätzlich CRIF, Creditreform Boniversum und infoscore anfragen.
  2. Strafanzeige erstatten, online bei der Onlinewache Ihres Bundeslandes. Das Aktenzeichen ist später Gold wert, wenn jemand auf Ihren Namen einen Vertrag abschließt und Sie beweisen müssen, dass Sie es nicht waren.
  3. Neuen Ausweis erwägen. Eine kursierende Ausweiskopie lässt sich nicht „sperren“. Mit einem neuen Dokument ändert sich aber die Ausweisnummer, und Kopien des alten sind leichter als veraltet erkennbar. Die Online-Ausweisfunktion (eID) ist durch die PIN geschützt und von einer Kopie nicht betroffen.
  4. Auskunft bei Revolut verlangen (Art. 15 DSGVO): Welche Daten genau wurden an wen herausgegeben? Nur so können Sie Ihr persönliches Risiko einschätzen. Bei materiellem oder immateriellem Schaden kommt ein Anspruch nach Art. 82 DSGVO in Betracht. Das kann eine Verbraucherzentrale oder ein Anwalt prüfen.
  5. Nie auf Erpresser eingehen. Wer zahlt, landet auf der Liste der Zahlungswilligen. Kontaktversuche sichern (Screenshots) und der Polizei übergeben.
  6. Bei Krypto-Beständen: Coins auf eine neue, nie mit Ihrer Identität verknüpfte Wallet-Adresse umziehen, Hardware-Wallet nutzen, öffentlich keine Bestände zeigen, Wohnadresse in sozialen Netzwerken prüfen und bei großen Summen prüfen, ob Sie eine Auskunftssperre im Melderegister beantragen können (§ 51 BMG).
  7. Telefonnummer schützen: Beim Mobilfunkanbieter ein Kundenkennwort setzen, damit niemand mit Ihren Ausweisdaten eine Ersatz-SIM bestellen kann (SIM-Swapping).

5.Was jeder Verbraucher daraus lernen kann

Der Fall Revolut ist kein reines Neobank-Problem. Jede Bank, jede Versicherung, jeder Mobilfunkanbieter und jede Krypto-Börse speichert Ausweiskopien und muss Behördenanfragen beantworten. Dieselbe Masche („Emergency Data Requests“) wurde seit 2021 schon gegen große Tech-Konzerne eingesetzt, und das FBI hat davor ausdrücklich gewarnt. Daraus folgen ein paar Grundregeln:

Datensparsamkeit

Geben Sie Ausweiskopien nur dort ab, wo es gesetzlich nötig ist. Schwärzen Sie bei freiwilligen Kopien Zugangsnummer und Foto (das ist in Deutschland ausdrücklich erlaubt) und versehen Sie die Kopie mit dem Vermerk „Kopie für [Empfänger], [Datum]“.

Konten streuen

Legen Sie nicht alles bei einem Anbieter ab. Ein Girokonto bei einer klassischen Bank und eine separate Reisekarte begrenzen den Schaden, wenn eine Seite ausfällt oder ein Konto zur Prüfung gesperrt wird.

Rückruf-Regel

Egal ob Bank, Polizei oder Staatsanwaltschaft: Legen Sie auf und rufen Sie selbst unter der offiziellen Nummer zurück. Echte Details im Gespräch beweisen heute nichts mehr.

Passwort-Manager + 2FA

Verwenden Sie für jeden Dienst ein eigenes Passwort und schalten Sie überall die Zwei-Faktor-Authentifizierung ein. Das ist unbequem, aber die günstigste Versicherung, die es gibt.

Einordnung: Es ist nicht der erste Vorfall. 2022 wurden bei Revolut über Social Engineering bereits Daten von gut 50.000 Kunden abgegriffen. Gerade in der Schweiz, wo Revolut eine Banklizenz beantragt hat, kommt der neue Fall zur Unzeit. Ein Grund zur Panik ist er aber nicht. Er ist ein Grund, die eigenen Sicherheitsgewohnheiten zu überprüfen, bei Revolut wie bei jeder anderen Bank.

6.Häufige Fragen

Bin ich betroffen, wenn ich keine Nachricht von Revolut bekommen habe?

Sehr wahrscheinlich nicht. Revolut hat die rund 680 Betroffenen direkt kontaktiert. Im Zweifel fragen Sie im App-Chat nach, nicht über Links in E-Mails.

Soll ich mein Revolut-Konto jetzt kündigen?

Eine Kündigung löscht Ihre bereits abgeflossenen Daten nicht, und Banken müssen KYC-Unterlagen ohnehin jahrelang aufbewahren. Entscheidend ist, ob Sie dem Anbieter weiter vertrauen. Ihr Guthaben ist durch die Einlagensicherung bis 100.000 € geschützt.

Kann jemand mit meiner Ausweiskopie ein Konto eröffnen?

Bei seriösen Banken mit Video- oder eID-Verfahren ist das schwer, aber in Kombination mit Selfies nicht ausgeschlossen, vor allem bei Onlinehändlern, Mobilfunkverträgen oder unseriösen Plattformen. Deshalb sind SCHUFA-Kontrolle und eine Strafanzeige so wichtig.

Zahlt Revolut das Lösegeld?

Bisher gibt es dafür keine Anzeichen. Revolut erklärt, keine direkte Forderung erhalten zu haben, und kooperiert mit den Behörden. Selbst eine Zahlung würde nicht garantieren, dass die Daten gelöscht werden.

7.Fazit

Der Revolut-Fall zeigt, wo die Schwachstelle moderner Banken liegt: nicht im Tresor, sondern im Posteingang. Mit einer glaubwürdigen Behördenadresse konnten Kriminelle genau die Daten abgreifen, die eigentlich vor Betrug schützen sollen. Für die knapp 700 direkt Betroffenen beginnt jetzt eine lange Phase erhöhter Wachsamkeit. Alle anderen sollten vor allem eines tun: Anrufen, SMS und E-Mails zum Thema „Revolut-Datenleck“ grundsätzlich misstrauen. Der nächste Betrugsversuch wird sich genau darauf berufen.

#Revolut#Datenleck#Cybererpressung #Identitätsdiebstahl#Phishing#Neobank #DSGVO#Verbraucherschutz
Hinweis: Dieser Beitrag dient der Information und stellt keine Rechts- oder Anlageberatung dar. Die Angaben beruhen auf öffentlich zugänglichen Medienberichten (Stand: 24. September 2026). Viele Details sind noch nicht offiziell bestätigt und können sich ändern. Es besteht keine geschäftliche Verbindung zu Revolut.

Quellen:

Nichts mehr verpassen – Telegram-Kanal abonnierenNeue Beiträge, Rechner, Datenblätter und Markt-News direkt aufs Handy. Kostenlos, jederzeit kündbar.
Jetzt abonnieren
Tags
Ausweis gestohlen Cybererpressung Datenleck 2026 Datenschutz DSGVO Hackerangriff Bank Identitätsdiebstahl Kundendaten gestohlen Neobank Sicherheit Onlinebank Betrug Phishing Revolut Revolut Revolut Datenleck Revolut Hack Revolut Lösegeld Schufa Auskunft

⚠️ Disclaimer: Dieser Artikel dient ausschließlich Informationszwecken und stellt keine Anlageberatung dar. Alle Angaben ohne Gewähr. Vergangene Performance ist kein Indikator für zukünftige Ergebnisse.

← Vorheriger Artikel
Auswandern mit Wittmann & Heuermann? Was dir vor dem Plan B im Ausland kaum jemand sagt
Nächster Artikel →
Kostenloses Girokonto? Der Haken, den kaum einer kennt