Eine E-Mail von einer echten Behördendomain wirkt vertrauenswürdig. Doch sie beweist nicht, dass die Person hinter der Nachricht zu einer Datenanfrage berechtigt ist. Der Fall Revolut zeigt, warum Unternehmen vor der Herausgabe sensibler Informationen mehr prüfen müssen als die technische Herkunft einer Nachricht.
Im September 2026 wurde bekannt, dass Revolut auf betrügerische Auskunftsersuchen hin personenbezogene Daten an einen Unbefugten weitergegeben hatte. Die Anfragen kamen über eine E-Mail-Adresse auf der legitimen Domain einer Regierungsbehörde. Berichten zufolge waren rund 680 Menschen betroffen; zu den offengelegten Informationen gehörten je nach Person unter anderem Ausweisdokumente, Bilder zur Identitätsprüfung sowie Konto- und Transaktionsdaten. Revolut erklärte, dass weder die eigenen Systeme noch Kundengelder kompromittiert worden seien.
Später drohte eine Gruppe mit dem Verkauf der Daten und stellte eine Lösegeldforderung. Ob alle von ihr beanspruchten Informationen tatsächlich aus diesem Vorfall stammen, ist nicht unabhängig bestätigt. Schon die mögliche Weitergabe solcher Daten birgt jedoch langfristige Risiken: Sie können für Identitätsbetrug, gezielte Täuschungsversuche oder weitere Erpressung genutzt werden.
Warum E-Mail-Sicherheit nicht genügt
Verfahren wie SPF, DKIM und DMARC helfen dabei, die technische Herkunft einer E-Mail zu prüfen. Sie beantworten aber nicht, ob die Person, die das Postfach nutzt, die konkrete Anfrage stellen darf. Eine korrekt authentifizierte Nachricht kann daher trotzdem eine unberechtigte Forderung enthalten.
Vor einer Datenfreigabe sollten Unternehmen vier Fragen getrennt beantworten:
- Stammt die Nachricht tatsächlich von der angegebenen Domain?
- Kontrolliert die berechtigte Person das verwendete Konto?
- Gibt es einen realen, autorisierten Vorgang?
- Sind die angeforderten Daten für diesen Vorgang wirklich erforderlich?
Die Antworten sollten möglichst aus unabhängigen Quellen kommen. Eine Rückfrage an dasselbe Postfach oder ein Anruf unter der Telefonnummer in der eingegangenen E-Mail reicht nicht aus. Verlässlicher sind bereits bekannte Behördenkontakte, offizielle Verzeichnisse und der Abgleich von Aktenzeichen, Zuständigkeit und Rechtsgrundlage über getrennte Wege.
Auch der Übermittlungsweg verdient Aufmerksamkeit. Soll eine Behörde Daten plötzlich an eine neue Adresse, einen Cloud-Speicher oder einen unbekannten Dienst erhalten, ist eine zusätzliche Prüfung angebracht. Selbst bei einer legitimen Anfrage sollten nur die Daten herausgegeben werden, die für den konkreten Zweck erforderlich sind.
Zusätzliche Kontrollen gezielt einsetzen
Nicht jede Anfrage braucht dieselbe Prüftiefe. Automatisierte Systeme können Abweichungen erkennen und nur bei erhöhtem Risiko zusätzliche Freigaben auslösen – etwa bei einem neuen Ansprechpartner, ungewöhnlich vielen angeforderten Daten, einem geänderten Rückkanal oder besonderem Zeitdruck.
Bei solchen Warnsignalen können eine Bestätigung über einen unabhängig bekannten Kontakt und eine zweite interne Freigabe zusammenwirken. Für echte Notfälle sollten Unternehmen vorab schnelle, überprüfbare Eskalationswege festlegen. So bleiben sie handlungsfähig, ohne die Kontrolle über sensible Daten aufzugeben.
Die entscheidende Lehre: Eine authentifizierte E-Mail ist der Anfang der Prüfung, nicht die Erlaubnis zur Datenweitergabe.