Un incident de securitate a pus în pericol date sensibile ale unui număr limitat de clienți Revolut. Compania spune că informațiile au ajuns la o persoană neautorizată după ce aceasta a folosit o adresă de e-mail asociată domeniului unei instituții guvernamentale reale. Printre datele care ar fi putut fi divulgate se numără copii ale actelor de identitate, selfie-uri folosite la verificare, extrase de cont și istoricul tranzacțiilor.
Potrivit informațiilor transmise de Revolut, incidentul nu a pornit de la spargerea directă a sistemelor bancare, ci de la o solicitare frauduloasă de informații. Un atacator a folosit un cont de e-mail neautorizat care funcționa în cadrul domeniului unei instituții guvernamentale reale. Mesajul a trecut verificările companiei, iar solicitarea a fost considerată autentică. În consecință, Revolut a transmis anumite informații despre clienți unei persoane care nu avea dreptul să le primească.
Revolut a confirmat incidentul și a precizat că a luat măsuri pentru limitarea efectelor și pentru întărirea procedurilor de securitate.
Ce date ar fi putut ajunge la persoane neautorizate
Situația este cu atât mai sensibilă cu cât informațiile vizate nu sunt simple date de contact. Potrivit notificării transmise clienților afectați, printre informațiile care ar fi putut fi divulgate se numără:
- numele și data nașterii;
- adrese poștale și adrese de e-mail;
- numere de telefon;
- copii ale pașapoartelor și permiselor de conducere;
- selfie-uri realizate pentru verificarea identității;
- extrase de cont;
- informații despre retrageri;
- istoricul tranzacțiilor.
În unele relatări sunt menționate și informații privind tranzacțiile cu Bitcoin, ceea ce poate crește riscul unor tentative de fraudă țintite.
Revolut: număr limitat de clienți afectați
Compania susține că incidentul a vizat un număr limitat de clienți și că persoanele afectate au fost contactate direct. Revolut nu a făcut public, cel puțin deocamdată, numărul exact al persoanelor afectate și nici instituția guvernamentală al cărei domeniu de e-mail a fost folosit în atac.
De asemenea, incidentul trebuie diferențiat de situația în care un atacator ar pătrunde direct în conturile utilizatorilor. Datele au fost divulgate în urma unei solicitări frauduloase care a fost considerată, în mod eronat, legitimă.
De ce sunt selfie-urile și actele de identitate atât de importante
Expunerea unor documente folosite pentru verificarea identității poate reprezenta un risc important pentru victime. Combinația dintre nume, date de contact, documente de identitate și imagini de verificare poate fi folosită pentru tentative de furt de primește o notificare oficială privind incidentul, este recomandat să verifice informațiile direct în aplicația Revolut și să evite accesarea unor linkuri primite prin SMSator nu trebuie neapărat să spargă un sistem informatic pentru a obține informații sensibile. Uneori, este suficient să convingă o companie că o solicitare falsă este una identitate sau pentru atacuri de tip phishing și inginerie socială.
Cu alte cuvinte, problema nu este doar dacă banii din cont au fost atinși, ci și ce ar putea încerca un escroc să facă ulterior folosind informațiile despre victimă.
Ce ar trebui să facă utilizatorii
Clienții Revolut trebuie să fie atenți la mesajele sau apelurile neașteptate prin care li se solicită parole, coduri de verificare, transferuri de bani ori alte informații personale. În cazul în care un utilizator primește o notificare oficială privind incidentul, este recomandat să verifice informațiile direct în aplicația Revolut și să evite accesarea unor linkuri primite prin SMS, e-mail sau rețele sociale. Un principiu rămâne esențial: datele personale expuse într-un incident de securitate pot fi folosite ulterior pentru fraude mult mai convingătoare.
Lecția incidentului: nici măcar un mesaj „oficial” nu trebuie crezut automat
Cazul Revolut arată cât de sofisticate au devenit tentativele de fraudă. Un atacator nu trebuie neapărat să spargă un sistem informatic pentru a obține informații sensibile. Uneori, este suficient să convingă o companie că o solicitare falsă este una autentică.
Incidentul readuce astfel în atenție una dintre cele mai importante reguli de securitate: identitatea celui care solicită date trebuie verificată independent, chiar dacă mesajul pare să provină de la o instituție oficială.































