Am 16. September 2026 gab Revolut bekannt, Opfer eines Social-Engineering-Angriffs geworden zu sein, der gezielt menschliche Prozesse ausnutzte. Die Angreifer gaben sich als italienische Präfektur aus und erlangten Zugang zu sensiblen Daten von 680 vermögenden Kunden. Dieser Vorfall ist keine bloße technische Panne: Er offenbart eine oft unterschätzte Wahrheit in der Cybersicherheit – die Verwundbarkeit von Entscheidungen, die unter Druck von Teams an vorderster Front getroffen werden.
Der Angriff: Anatomie einer staatlichen Identitätsübernahme
Die Cyberkriminellen nutzten einen einfachen, aber effektiven Vektor: eine E-Mail-Adresse, die eine legitime Regierungsbehörde vortäuschte. Laut Financial Times erstreckten sich die Kontakte mit Revolut über mehrere Monate und zielten auf Kunden mit hohen Krypto-Asset-Beständen in Frankreich und der Schweiz. Die kompromittierten Daten umfassten:
- Postanschriften und Identitätsprüfungsfotos
- Kopien offizieller Ausweisdokumente
- Bankaktivitätshistorien und Krypto-Transaktionen
Revolut reagierte mit der Sperrung der betrügerischen Adresse und informierte die Behörden – doch der Schaden war bereits entstanden. Die Frage ist nicht, ob technische Kontrollen vorhanden waren, sondern warum sie eine so offensichtliche Täuschung nicht verhinderten.
Die menschliche Schwachstelle: Wenn Entscheidungsdruck Prozeduren überlagert
In „L’Attaque“, dem immersiven Programm von Predictive CyberProgram, simulieren wir Szenarien, in denen Teams auf dringende Anfragen vermeintlicher Behörden reagieren müssen. Drei Schlüsselfaktoren erklären, warum solche Angriffe erfolgreich sind:
- Wahrgenommene Autorität: Eine als behördlich dargestellte Anfrage löst selbst bei geschulten Fachkräften einen Reflex der Konformität aus.
- Künstlich erzeugte Dringlichkeit: Angreifer nutzen die Angst vor regulatorischen Sanktionen, um Überprüfungen zu umgehen.
- Verantwortungsdiffusion: In großen Organisationen will niemand derjenige sein, der eine „offizielle“ Anfrage blockiert.
Diese Mechanismen sind keine Frage von Nachlässigkeit, sondern dokumentierter psychologischer Realitäten. Eine Studie des ANSSI aus dem Jahr 2025 zeigte, dass 68 % der Vorfälle mit staatlicher Identitätsübernahme erfolgreich waren, weil Teams unter Druck bewusst ihre eigenen Verfahren umgingen.
Der Bogen Wissen-Verstehen-Handeln: Über Checklisten hinaus ausbilden
Die Antwort auf solche Angriffe liegt nicht in zusätzlichen E-Learning-Modulen. Sie erfordert einen Paradigmenwechsel in der Teamausbildung:
- Wissen: Schwache Signale einer Täuschung erkennen (ähnliche Domains, ungewöhnliche Formulierungen für Behörden).
- Verstehen: Die konkreten Auswirkungen eines Datenlecks für Kunden und Unternehmen durch HVS-Szenarien (Human Vulnerability Scoring) simulieren.
- Handeln: Überprüfungsprotokolle unter Druck üben, z. B. die Forderung nach Bestätigung über einen alternativen Kanal (Telefonanruf mit bekannter offizieller Nummer) vor jeder Übermittlung sensibler Daten.
Bei Predictive CyberScore messen wir diese Resilienz mit dem h-ROSI (Human Return on Security Investment), einem Indikator, der die Zeit bewertet, die Teams benötigen, um einen Social-Engineering-Angriff zu erkennen und zu stoppen. Im Fall von Revolut betrug diese Zeit mehrere Monate – eine Ewigkeit in der Cybersicherheit.
COMEX-Entscheidung: Den Vorfall als strategischen Hebel nutzen
Für Führungskräfte muss dieser Vorfall als Katalysator dienen, um:
- Kritische Prozesse mit externer Exposition zu kartografieren: Welche Abteilungen erhalten regelmäßig externe Anfragen? Wo sind die Kontaktpunkte, an denen eine Täuschung durchkommen könnte?
- „Systematische Zweifelzonen“ einzuführen: Jede behördliche Anfrage muss ohne Ausnahme eine unabhängige Überprüfung auslösen.
- Druck in Übungen zu integrieren: Simulationen müssen den Stress der Teams bei dringenden Anfragen mit simulierten Konsequenzen bei Fehlern nachbilden.
Wie unsere Predictive CyberProgram-Doktrin betont, ist Cybersicherheit keine Technologiefrage, sondern eine Frage menschlicher Entscheidungen unter Zeitdruck. Der Angriff auf Revolut zeigt: Cyberkriminelle zielen nicht auf Maschinen – sie zielen auf Reflexe, Gewohnheiten und Ängste derjenigen, die sie bedienen.
Konkrete Empfehlungen für CISOs und DPOs
Um die Anfälligkeit für solche Angriffe zu verringern:
- Ein Register für externe Anfragen mit Nachverfolgbarkeit der durchgeführten Überprüfungen einrichten.
- Teams in interaktiven Workshops für kognitive Verzerrungen (Autorität, Dringlichkeit, Verantwortungsdiffusion) sensibilisieren.
- Einen dedizierten Kanal für interne Meldungen schaffen, der es Mitarbeitern ermöglicht, verdächtige Anfragen ohne Angst vor Repressalien zu melden.
- Zufällige Social-Engineering-Tests in Sicherheitsaudits integrieren, mit realistischen Szenarien (Täuschung von Regulierungsbehörden, falsche Lieferanten etc.).
Die Lehre aus dem Revolut-Vorfall ist klar: Cybersicherheitsresilienz entsteht in den Momenten, in denen schriftliche Verfahren auf die Realität vor Ort treffen. Hier entscheidet sich der Unterschied zwischen einer verwundbaren und einer vorbereiteten Organisation.