Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

Revolut-Datenleck: Faktor Mensch im Cyber-Visier

Andy Fielder  |
Revolut-Datenleck: Faktor Mensch im Cyber-Visier

Social Engineering-Attacke sorgt für weiteren Datendiebstahl bei Revolut.

Revolut-Kunden waren im September bereits zum zweiten Mal von einem Datensicherheitsvorfall betroffen. Diesmal war nicht das eigene System von Revolut die Ursache, sondern ein Drittanbieter. DriveWealth, der US-Broker, der zuvor den Handel mit US-Aktien für Revolut-Nutzer abwickelte, bestätigte den Sicherheitsvorfall.

In eigener Sache: Um Unternehmen genau vor diesem Problem zu schützen, bietet der Marktplatz IT-Sicherheit Awareness-Schulungen mit der Möglichkeit, ein Zertifikat zu erwerben, das die entsprechende Kompetenz nachweist. 

Zusammenfassung (TL; DR):

  • Durch Social-Engineering-Angriffe auf den Drittanbieter DriveWealth und eine gefälschte Regierungsdomain kam es im September zu zwei aufeinanderfolgenden Datendiebstählen bei Revolut-Kunden.
  • Andy Fielder, CTO bei MetaCompliance, kritisiert, dass Unternehmen trotz des hohen Risikofaktors Mensch oft nur 15 Prozent ihres IT-Budgets in Sicherheitsunterweisungen investieren.
  • Um solche Vorfälle künftig zu verhindern, fordert er den Wechsel von pauschalen Programmen hin zu rollenspezifischen, datengestützten Schulungen zur nachhaltigen Verhaltensänderung.

DriveWealth bestätigt Vorfälle

Bei einem sogenannten Social-Engineering-Angriff werden Menschen dazu verleitet, sensible Informationen preiszugeben, anstatt direkt eine technische Schwachstelle in der Software auszunutzen. DriveWealth bestätigte, dass sich die Angreifer auf genau diese Weise unbefugten Zugriff auf das Netzwerk verschafft hatten.

Dieser Vorfall folgt auf ein anderes Ereignis Anfang September, bei dem Revolut durch einen ausgeklügelten Identitätsbetrug – unter Verwendung einer legitimen E-Mail-Domain der italienischen Regierung – sensible Daten herausgegeben hat. Dieser Fall betraf weltweit rund 680 Kunden und betraf Identitätsdokumente.

Das Ziel: Kundendaten von Revolut

Hacker nutzten das Vertrauen von Mitarbeitern aus, um an die Kundendaten von Revolut zu gelangen. Dies ist das jüngste Beispiel dafür, was geschieht, wenn Menschen nicht bereit sind, Anfragen zu hinterfragen, die zwar offiziell wirken, aber im Hintergrund etwas Bösartiges verbergen. Dies führt dazu, dass man Mitarbeiter bei der Abwehr von Cyberangriffen oft als das ‚schwächste Glied‘ bezeichnet.

Unsere jüngsten Untersuchungen haben ergeben, dass mehr als drei Viertel der CISOs (77 %) der Ansicht sind, dass der Faktor Mensch maßgeblich zu Cyber-Sicherheitsvorfällen beiträgt. Dennoch fließen nur etwa 15 Prozent des gesamten Budgets für Cybersicherheit in Schulungen zum Sicherheitsbewusstsein. Es scheint, als würden Unternehmen ihre Aufmerksamkeit auf die falschen Bereiche richten. Zwar spielen jährliche Schulungen und allgemeine Phishing-Simulationen eine Rolle bei der Sicherheit von Organisationen. Doch allein reichen sie nicht aus, um Verhaltensweisen nachhaltig zu ändern.

Schulungen zu Social Engineering sind Pflicht

Unternehmen müssen sich von einheitlichen Schulungsprogrammen – bei denen alle Mitarbeiter unabhängig von ihrer Rolle oder ihrem Risikoprofil zur gleichen Zeit dieselbe Schulung erhalten – hin zu einem strategischeren, datengestützten Ansatz für das Verhaltensmanagement bewegen. Das bedeutet: rollenspezifische Schulungen anbieten, verhaltensbezogene Erkenntnisse zur Identifizierung von Nutzern mit höherem Risiko nutzen, Signale zum menschlichen Risiko in die allgemeinen Sicherheitsabläufe integrieren und Ergebnisse messen, anstatt lediglich die Abschlussquoten zu erfassen.

 

 

Häufige Fragen (FAQ)

Wie gelang es den Angreifern, an die Daten der Revolut-Kunden zu kommen?

Die Täter nutzten Social-Engineering-Angriffe, bei denen sie menschliches Vertrauen ausnutzten, um sich über den Drittanbieter DriveWealth sowie über eine gefälschte italienische Regierungsdomain unbefugten Zugriff auf sensible Informationen zu verschaffen.

Welches Hauptproblem sieht Andy Fielder bei den aktuellen Budgets für Cybersicherheit?

Obwohl 77 Prozent der CISOs den Faktor Mensch als Hauptursache für Sicherheitsvorfälle sehen, fließen laut Fielder nur etwa 15 Prozent des gesamten IT-Sicherheitsbudgets in Schulungen zum Sicherheitsbewusstsein.

Welche konkrete Lösung schlägt der CTO von MetaCompliance vor?

Unternehmen müssen von pauschalen, jährlichen Schulungen abkommen und stattdessen auf rollenspezifische, datengestützte Trainings setzen, die das reale Verhalten der Mitarbeiter nachhaltig verändern und Risiken gezielt minimieren.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung