Inhaltsverzeichnis

Wenn deine Bank Daten an eine Behörde herausgibt, ist das erst einmal normal. Unangenehm wird es, wenn die Behörde keine war. Genau das ist Revolut passiert: Unbekannte haben sich über Monate als italienische Strafverfolgungsbehörde ausgegeben und die Bank so dazu gebracht, Ausweiskopien, Verifikations-Selfies und komplette Kontoauszüge herauszurücken.
Betroffen sind nach Recherchen der Financial Times rund 680 Kunden in mehreren europäischen Ländern. Ob du dazugehörst, kannst du selbst nirgends nachschlagen. Das ist der Punkt, der die meisten Leute an dieser Geschichte ärgert, und wir kommen gleich dazu.
Hier steht, was Revolut bestätigt hat, was nur berichtet wird und was unbestätigt geblieben ist. Diese Unterscheidung entscheidet, ob du informiert bist oder nur beunruhigt.
Das Wichtigste in Kürze
- Kein Hack: Revoluts Systeme waren nicht kompromittiert. Unbekannte nutzten eine gekaperte Behörden-Mailbox in Italien für scheinbar amtliche Auskunftsersuchen.
- Bestätigt, aber ohne Zahl: Revolut hat den Vorfall am 12. September 2026 bestätigt, nennt aber keine Zahl. Die rund 680 Betroffenen stammen aus einer Recherche der Financial Times.
- Deutschland: unklar. Mehrere deutsche Medien nennen eine niedrige zweistellige Zahl, Revolut hat sie weder bestätigt noch dementiert.
- Abgeflossen sind: Ausweiskopien, Selfies, IBAN und Transaktionshistorie. Passwörter und Kundengelder sind laut übereinstimmenden Berichten nicht betroffen.
- Das reale Risiko für dich: Phishing mit echten Daten. Ein Anruf, der deine IBAN und deine letzten Umsätze kennt, fühlt sich nicht wie Betrug an.
Was passiert ist, und warum das kein Hack war
Die Angreifer haben keine Sicherheitslücke ausgenutzt. Sie haben eine Mailbox benutzt, die es wirklich gibt.
Italienische Behörden kommunizieren über ein zertifiziertes Mailsystem namens PEC. Eines dieser Postfächer gehörte der Prefettura di Reggio Calabria, und genau das hatten die Täter unter Kontrolle. Von dort gingen monatelang Auskunftsersuchen an Revolut: echte Absenderdomain, saubere Prüfsummen, alles so, wie eine amtliche Anfrage aussieht.
Revolut hielt die Anfragen für echt und lieferte Kundendaten. Aufgeflogen ist die Sache erst, als die Bank die Behörde von sich aus kontaktierte und deren Antwort den vorherigen „amtlichen“ Anfragen widersprach.
Die Mail war echt. Nur der Absender war es nicht.
Revolut hat den Vorfall am 12. September 2026 gegenüber der Presse bestätigt und nennt ihn einen „sophisticated external impersonation scam“: Ein Unbefugter habe die legitime E-Mail-Domain einer Behörde für gefälschte Auskunftsersuchen genutzt. Die Adresse sei sofort blockiert, die Behörden informiert, Systeme und Kundengelder nicht betroffen.
Was dabei auffällt: Einen eigenen Newsroom-Beitrag von Revolut zu diesem Vorfall haben wir nicht gefunden, öffentlich sind nur Presse-Statements. Kein Vorwurf, aber es erklärt, warum sich Betroffene schlecht informiert fühlen.
Wie lange die Täter Zugriff auf das Postfach hatten, ist offen. In Italien ist von rund sechs Monaten die Rede, das ist aber eine Angabe der Täter selbst und bisher unbestätigt.
Bin ich als deutscher Kunde betroffen?
Die ehrliche Antwort lautet: unklar. Unklar im Sinne von „keine belastbare Zahl“, nicht im Sinne von „nein“.
Unklar heißt hier: nicht mit einer belastbaren Zahl belegt. Es heißt ausdrücklich nicht, dass keine deutschen Kunden betroffen sind.
Mehrere deutsche Medien nennen übereinstimmend eine niedrige zweistellige Zahl deutscher Betroffener, darunter t3n und netz-trends.de, dazu Regionalzeitungen mit demselben Agenturtext. Revolut hat die Zahl weder bestätigt noch dementiert. Gleichlautende Berichte sind ein Hinweis, kein Beleg, wenn ein Teil davon auf dieselbe Quelle zurückgeht.
Der berichtete Schwerpunkt liegt in der Schweiz und in Frankreich, auch das aus Presserecherche. Revolut hatte zu Jahresbeginn nach eigenen Angaben rund drei Millionen Kunden in Deutschland. Eine niedrige zweistellige Zahl wäre davon ein winziger Bruchteil.
Die Wirtschaftswoche hat zudem berichtet, dass offenbar ein deutscher Unternehmensgründer betroffen sei. Das können wir nur als Schlagzeile weitergeben, weil der Artikel hinter einer Paywall liegt.
Praktisch heißt das: Hat Revolut dich angeschrieben, bist du betroffen. Hat die Bank es nicht, ist das ein gutes Zeichen, aber kein Freispruch. Gewissheit bringt nur eine schriftliche Auskunftsanfrage.
Welche Daten abgeflossen sind, und warum genau die unangenehm sind
Was in den Berichten genannt wird
Im Kern das, was eine Bank bei der Kontoeröffnung erheben muss, plus die Kontohistorie:
- Name, Geburtsdatum, Beruf
- Postadresse, E-Mail-Adresse, Telefonnummer
- Kopien von Reisepass oder Führerschein
- Verifikations-Selfies aus der Kontoeröffnung
- IBAN, Kontostatus und Eröffnungsdatum
- Kontoauszüge und vollständige Transaktionshistorien, inklusive Krypto-Aktivität und Wallet-Referenzen
Nicht betroffen sind laut übereinstimmenden Berichten Zugangsdaten und Passwörter. Auch Geld ist keines abgeflossen. Wie Guthaben bei einer Mobile Bank überhaupt geschützt ist, steht in unserem Beitrag dazu, wie Mobile Banken Konten und Einlagen schützen.
Warum ein Passfoto schlimmer ist als ein Passwort
Ein Passwort ist in fünf Minuten geändert. Dein Geburtsdatum nicht. Deine Ausweisnummer nicht. Deine Kontohistorie schon gar nicht.
Der Punkt: Wer diese Kombination hat, kann sich am Telefon überzeugend als du ausgeben oder überzeugend als deine Bank. Und zwar auch noch in zwei Jahren.
Ein Passwort kannst du ändern. Dein Geburtsdatum nicht.
Berichtet wird außerdem, die Täter hätten gezielt Kunden mit hohen Krypto-Guthaben ausgewählt. Belegt ist das nicht, und Revolut hat sich dazu nicht geäußert. Zum Muster passt es: Wer nur eine Handvoll Datensätze herausfragen kann, sucht die lohnendsten aus.
Die Erpressung: erst 10.000 Bitcoin, dann 6.000 Monero
Nach dem Datenabfluss kam die Geldforderung, und hier wurde die Berichterstattung unübersichtlich.
Zuerst kursierte auf Telegram eine Forderung über 10.000 Bitcoin, nach den Kursen von Mitte September rund 780 Millionen US-Dollar. Die Zahl lief schnell durch viele Kanäle, blieb aber unbestätigt und wird einer möglicherweise anderen Gruppe zugeordnet, die unter dem Namen Revolut Smilik auftrat.
Die von der Financial Times bestätigte Forderung lautete anders: 6.000 Monero, rund drei Millionen US-Dollar, mit einer Frist von 24 Stunden. Der Wechsel von Bitcoin auf Monero gilt als bewusste Entscheidung: Bitcoin lässt sich in der Blockchain nachverfolgen, Monero ist auf Verschleierung ausgelegt.
Wer nur die große Zahl weitererzählt, verbreitet die Falschmeldung mit.
Hinter der Forderung steht eine Person oder Gruppe namens „IAmNotAVillain“. Sie kontaktierte die Financial Times über Telegram, drohte mit dem Verkauf der Daten und veröffentlichte ab dem 13. September täglich Kundendossiers als Druckmittel.
Revolut selbst wurde nach mehrfach berichteten Angaben nie direkt kontaktiert und hat keine Zahlungsaufforderung erhalten. Gezahlt wurde nicht. Ebenfalls in die Ablage gehört die Behauptung, 75 Millionen Datensätze seien im Darknet aufgetaucht: Revolut hat das dementiert.
In Italien ermittelt die Staatsanwaltschaft Reggio Calabria wegen unbefugten Zugriffs auf ein IT-System von öffentlichem Interesse, die Postpolizei arbeitet an der gekaperten Mailbox. Weil eine staatliche Stelle betroffen ist, sind auch die Antimafia-Behörden eingeschaltet.
Was du jetzt konkret tun solltest
Die folgenden Schritte stammen aus Fachempfehlungen zum Fall, nicht von Revolut. Bewusst kurz, weil eine Liste mit 20 Punkten niemand abarbeitet.
Was du jetzt tun kannst
-
Stelle Revolut schriftlich eine Auskunftsanfrage nach Art. 15 DSGVO: welche deiner Daten betroffen waren, wann und in welchem Umfang. Versanddatum dokumentieren.
-
Stelle die Zwei-Faktor-Anmeldung überall auf App oder Security-Key um, weg von SMS. Deine Telefonnummer gehört zu den abgeflossenen Daten.
-
Nutze bei Anrufen, SMS oder Mails nie die Rückrufnummer aus der Nachricht, sondern nur die aus der offiziellen App oder vom Kontoauszug.
-
Erstatte Anzeige. Nicht weil das die Daten zurückholt, sondern weil du bei späterem Identitätsdiebstahl einen Nachweis brauchst.
-
Prüfe nach vier Wochen deine kostenlose Schufa-Selbstauskunft und die Login-Historie wichtiger Konten. Wiederhole das nach drei und sechs Monaten.
-
Wenn du Krypto hältst: künftig neue Empfängeradressen nutzen und alte und neue Bestände nicht in einer Transaktion zusammenführen.
Was du dir sparen kannst: die eID-Funktion deines Ausweises sperren zu lassen. Ein Scan des Dokuments ist kein biometrisches Merkmal im technischen Sinn, die Sperr-Hotline 116 116 hilft hier nicht.
Die Masche, auf die du dich einstellen solltest
Wer echte Daten von dir hat, kann Phishing bauen, das sich nicht wie Phishing anfühlt. Ein Anruf im Namen der Bank, der deine IBAN nennt und deine letzten Umsätze kennt, wirkt glaubwürdig. Malwarebytes hat zwei Tage nach Revoluts Bestätigung gefälschte SMS beobachtet, die im selben Chatverlauf wie echte Revolut-Nachrichten auftauchten und auf eine nachgebaute Identitätsprüfung führten: erst Kamerazugriff, dann Passwortabfrage. Ob das ursächlich mit dem Datenabfluss zusammenhängt, lässt Malwarebytes offen. Die Regel bleibt: Deine Bank fragt dich nie über einen Link nach Passwort, PIN oder Selfie.
Wie solche Anrufe ablaufen, haben wir am Beispiel einer anderen Bank beschrieben, im Beitrag zu Betrugsmaschen rund um Trade Republic. Für ältere Angehörige hilft beim Erklären unsere Übersicht zum Schutz vor Banking-Betrug im Rentenalter.
Warum Social Engineering die schwierigere Lücke ist als ein Hack
Ein Hack hat etwas Beruhigendes: Es gibt eine Lücke, sie wird geschlossen, der Fall ist erledigt. Hier gibt es nichts zu schließen.
Revolut hat keinen technischen Fehler gemacht, sondern einen Prozessfehler. Die Bank hat eine Anfrage beantwortet, die alle technischen Prüfungen bestanden hatte, ohne die Berechtigung des Absenders über einen zweiten Kanal zu prüfen. Auf einen Satz gebracht: erst herausgeben, dann nachfragen.
Gegen eine echte Mail aus einer echten Behörden-Mailbox hilft kein Sicherheitsupdate.
Rechtlich macht das keinen Unterschied. Eine unbefugte Offenlegung ist nach Art. 4 Nr. 12 DSGVO eine Verletzung des Schutzes personenbezogener Daten, egal ob Einbruch, Prozessfehler oder Innentäter dahintersteckt.
Der Vorläuferfall ist lehrreich: 2022 gab es bei Revolut einen echten unbefugten Zugriff, 50.150 Kunden waren betroffen. Der Vorfall war größer, aber reparierbar. Der aktuelle ist kleiner und struktureller.
Bei anderen Neobanken: Für Wise kursierte im Juni 2026 ein Angebot über Millionen Kundendatensätze, Wise bestreitet eine Kompromittierung der eigenen Systeme. Bei N26 gibt es Phishing-Wellen im Namen der Bank, aber keine belastbaren Hinweise auf ein echtes Datenleck. Wie sich der Markt sortiert, steht im Beitrag zur Konsolidierung unter den Neobanken.
Wer dich informieren muss, und wer hier zuständig ist
Die erste Überraschung für viele: Die BaFin ist in diesem Fall nicht federführend.
Revolut betreibt das deutsche Geschäft über die Berliner Zweigniederlassung der litauischen Revolut Bank UAB. Nach Art. 56 DSGVO ist damit die litauische Datenschutzbehörde in Vilnius federführend, die Valstybinė duomenų apsaugos inspekcija. Die BaFin ist nur nachgeordnet im Spiel. Für den britischen Teil kommen ICO und FCA dazu, deren Aussagen allerdings nur über einen Analyseartikel zitiert und nicht direkt nachprüfbar waren.
Art. 33 und Art. 34 DSGVO in einem Absatz
Art. 33 verlangt, dass eine Datenschutzverletzung binnen 72 Stunden nach Bekanntwerden an die Aufsichtsbehörde gemeldet wird, außer ein Risiko für die Betroffenen ist unwahrscheinlich. Art. 34 geht weiter: Bei voraussichtlich hohem Risiko müssen die Betroffenen selbst unverzüglich benachrichtigt werden. Bei Ausweiskopien, Selfies und voller Transaktionshistorie liegt ein hohes Risiko nahe.
Ob die 72-Stunden-Frist eingehalten wurde, lässt sich von außen nicht prüfen. Wann Revolut intern Kenntnis hatte, ist nicht öffentlich, und eine Meldung an die Aufsicht ist kein öffentlicher Vorgang. Bis mindestens zum 13. September hatte sich die litauische Behörde nicht geäußert. Diese Frage bleibt offen.
Deine Rechte sind dagegen eindeutig: Art. 15 DSGVO gibt dir den Auskunftsanspruch, Art. 77 das Recht auf Beschwerde bei der Aufsicht, Art. 82 regelt Schadenersatz. Ob sich das lohnt, ist eine Frage für einen Anwalt, nicht für uns.
Häufige Fragen
Wahrscheinlich nicht, sicher ist das aber nicht. Revolut nennt weder Zahl noch Länderaufteilung, die rund 680 Betroffenen stammen aus einer Medienrecherche. Gewissheit bringt nur eine Auskunftsanfrage nach Art. 15 DSGVO.
Unklar. Mehrere deutsche Medien nennen übereinstimmend eine niedrige zweistellige Zahl, Revolut hat das nicht bestätigt. Der berichtete Schwerpunkt liegt in der Schweiz und in Frankreich. Zum Vergleich: In Deutschland hat Revolut rund drei Millionen Kunden.
Nach übereinstimmenden Berichten sind weder Kundengelder noch Zugangsdaten betroffen. Das Risiko liegt nicht im Konto, sondern in dem, was jemand mit deinen echten Daten anstellen kann: überzeugendes Phishing und Identitätsmissbrauch.
Die eID-Funktion zu sperren bringt nichts. Ein Scan des Dokuments ist kein biometrisches Merkmal im technischen Sinn, die Sperr-Hotline 116 116 greift nicht. Sinnvoller ist, Kreditauskunft und Login-Historien über Monate im Blick zu behalten.
Nein. Nach mehrfach berichteten Angaben haben die Erpresser Revolut nicht einmal direkt kontaktiert, eine Zahlungsaufforderung ist nie eingegangen. Die von der Financial Times bestätigte Forderung lautete auf 6.000 Monero, rund drei Millionen US-Dollar.
Weil die Banklizenz in Litauen liegt. Revolut Bank UAB sitzt in Vilnius und betreibt das deutsche Geschäft über eine Berliner Zweigniederlassung. Federführend ist deshalb nach Art. 56 DSGVO die litauische Datenschutzbehörde, die BaFin nur nachgeordnet.
Quellen
- TechCrunch, 12.09.2026: Bestätigung und Statement von Revolut
- ANSA, 16.09.2026: Betroffenenzahl, PEC-Postfach Reggio Calabria
- Handelsblatt, 17.09.2026: Forderung in Monero
- The Crypto Times, 17.09.2026: Reduktion auf 6.000 Monero, 24-Stunden-Frist
- t3n, 18.09.2026: Ablauf des Social Engineering
- IT-Finanzmagazin, Stand 22.09.2026: Prozessfehler statt Kompromittierung
- netz-trends.de, 12.09.2026: Zuständigkeit Litauen, Kundenzahl Deutschland
- Malwarebytes, 17.09.2026: Phishing-SMS im Revolut-Namen
- CybelAngel, 16.09.2026: bestätigt gegen spekulativ, Art. 33 und 34 DSGVO
- Cryptoticker, 14.09.2026: Handlungsschritte für Betroffene
- Berliner Zeitung, September 2026: Dementi zu 75 Millionen Datensätzen
- The Irish Times, 16.09.2026: italienische Ermittlungen
- Bitdefender HotForSecurity: Vorläuferfall 2022 mit 50.150 Kunden
Alle Quellen abgerufen am 23.09.2026. Wo oben „berichtet“ steht und nicht „bestätigt“, hat Revolut sich dazu nicht geäußert.
Ein Datenabfluss allein sagt wenig darüber aus, ob eine Bank zu dir passt. Was Revolut im Alltag kann, was die Konten kosten und wo es hakt, steht in unserem ausführlichen Revolut Check. Und falls dir die Bank dieses Jahr schon öfter begegnet ist: Im September hat sie auch Tether aus der App genommen.
Transparenz-Hinweis: neuebanken.de finanziert sich über Affiliate-Links. Wenn du über unsere Links ein Konto eröffnest, erhalten wir eventuell eine Vergütung. Am Preis ändert sich für dich nichts. Unsere Bewertungsmethodik findest du unter So bewerten wir.