Breșă de securitate la Revolut: A trimis date sensibile unor impostori. Ce informații au fost expuse și ce trebuie să facă utilizatorii

Breșă de securitate la Revolut: A trimis date sensibile unor impostori. Ce informații au fost expuse și ce trebuie să facă utilizatorii
Sprijină jurnalismul independent
Donează acum
Adaugă spotmedia ca sursă preferată în Google

Revolut a confirmat că a transmis date personale și financiare ale unui număr limitat de clienți unei persoane neautorizate, după ce a primit solicitări care păreau trimise de o agenție guvernamentală.

Cererea frauduloasă a venit de la o adresă creată chiar în interiorul domeniului legitim al instituției respective și a trecut verificările tehnice folosite pentru autentificarea mesajelor. Revolut a considerat, în mod eronat, că solicitarea era oficială și a furnizat informațiile cerute.

Printre datele care ar fi putut fi transmise se află numele, data nașterii, adresa, numărul de telefon, copii ale pașaportului sau permisului de conducere, fotografiile realizate pentru verificarea identității, IBAN-ul, extrasele de cont și istoricul tranzacțiilor, inclusiv operațiunile cu Bitcoin.

Compania susține că sistemele sale nu au fost compromise și că banii clienților nu au fost accesați. Nu a precizat însă câte persoane sunt afectate, în ce țări se află acestea și ce agenție guvernamentală a fost folosită în atac.

Ce s-a întâmplat

Revolut primește în mod obișnuit solicitări oficiale de informații din partea poliției, instanțelor, procurorilor sau autorităților de reglementare. Instituțiile financiare pot fi obligate să furnizeze date în cadrul unor anchete, dacă solicitările sunt autentice și respectă procedurile legale.

În acest caz, o persoană neautorizată a folosit un cont de e-mail creat pe domeniul real al unei agenții guvernamentale. Mesajele nu proveneau de la o adresă care doar imita instituția, ci de pe infrastructura sa legitimă.

Potrivit notificării trimise clienților și consultate de TechCrunch, solicitarea avea inclusiv datele tehnice autentice ale domeniului. Acest lucru a făcut-o mult mai greu de identificat drept fraudă.

ADVERTISING

Revolut a verificat ulterior cererea direct cu instituția și a descoperit că adresa fusese creată sau folosită fără autorizație. Compania a blocat-o în sistemele sale și a notificat agenția afectată, poliția, autoritățile pentru protecția datelor și autoritățile de reglementare financiară.

Incidentul a fost confirmat și pentru Reuters de un purtător de cuvânt al Revolut.

Ce date au fost expuse

Informațiile diferă probabil de la un client la altul. În notificările trimise persoanelor afectate, Revolut menționează următoarele categorii posibile:

  • numele complet și data nașterii;
  • adresa poștală și adresa de e-mail;
  • numărul de telefon;
  • copii ale pașaportului sau permisului de conducere;
  • fotografia de tip selfie folosită la verificarea identității;
  • IBAN-ul contului;
  • extrase de cont;
  • istoricul retragerilor;
  • istoricul complet al tranzacțiilor;
  • informații despre tranzacțiile cu Bitcoin.

Mark Karpelès, fostul director al platformei de criptomonede Mt. Gox, a publicat fragmente din notificarea primită și a afirmat că se numără printre persoanele afectate.

Revolut a precizat că nu au fost expuse șabloanele biometrice rezultate din analiza feței. Acestea sunt datele tehnice folosite de un sistem pentru a compara identitatea unei persoane. Fotografia originală de verificare ar fi putut fi însă transmisă.

Ce nu a fost compromis

Potrivit Revolut, atacatorii nu au pătruns în sistemele informatice ale companiei și nu au obținut acces direct la conturile clienților.

Compania susține că nu au fost expuse:

  • parolele sau codurile de acces în aplicație;
  • PIN-urile cardurilor;
  • cheile private ale portofelelor de criptomonede;
  • șabloanele biometrice folosite pentru recunoașterea facială.
ADVERTISING

Nu există până acum informații că ar fi fost retrași sau transferați bani din conturi ca rezultat direct al incidentului.

Prin urmare, nu este vorba despre un atac prin care baza de date a Revolut a fost spartă sau despre compromiterea generală a tuturor conturilor. Breșa s-a produs în procesul prin care compania verifică și răspunde solicitărilor oficiale de informații.

Câți clienți sunt afectați

Revolut afirmă că incidentul privește un număr „limitat” de utilizatori și că i-a contactat direct pe cei afectați.

Compania nu a comunicat numărul exact al persoanelor, țările în care se află acestea, perioada în care au fost transmise datele, numărul solicitărilor frauduloase, identitatea agenției al cărei domeniu a fost folosit, dacă informațiile au fost utilizate ulterior în alte fraude.

Cercetătorul specializat în tranzacții cu criptomonede ZachXBT consideră că atacatorii ar fi putut urmări clienți cu averi mari.

De ce este grav, chiar dacă banii nu au fost furați

Combinarea unei copii de pașaport cu numărul de telefon, adresa, selfie-ul de verificare, IBAN-ul și istoricul financiar oferă infractorilor un profil foarte detaliat al victimei.

Datele pot fi folosite pentru tentative de furt de identitate, deschiderea frauduloasă a unor conturi, preluarea numărului de telefon, păcălirea serviciilor de asistență sau construirea unor mesaje de phishing foarte convingătoare.

Istoricul tranzacțiilor le permite atacatorilor să cunoască băncile, platformele și companiile cu care persoana interacționează. Ei pot trimite apoi un mesaj care pare să se refere la o plată reală, la un transfer recent sau la un cont pe care victima îl deține într-adevăr.

ADVERTISING

Riscul este mai mare pentru cei care au tranzacționat criptomonede. Asocierea unei identități complete și a unei adrese fizice cu istoricul Bitcoin poate indica valoarea activelor deținute și poate permite urmărirea altor tranzacții în blockchain.

Victimele trebuie să fie atente nu doar la fraudele online, ci și la tentativele de intimidare sau extorcare, mai ales dacă istoricul sugerează deținerea unor sume mari.

Cum afli dacă ești afectat

Revolut spune că a trimis direct notificări clienților ale căror date au fost divulgate. Mesajul are titlul în limba engleză „Urgent security update about your Revolut account”.

Primirea sau absența unui e-mail este un indiciu, dar mesajul trebuie verificat cu atenție, deoarece infractorii pot profita chiar de știrea despre incident pentru a trimite notificări false.

Cea mai sigură metodă este contactarea Revolut direct din aplicație:

  1. Deschide aplicația Revolut fără să folosești un link primit prin e-mail sau SMS.
  2. Intră în secțiunea de ajutor și deschide o conversație cu serviciul de asistență.
  3. Întreabă explicit dacă profilul tău se află pe lista clienților afectați.
  4. Cere lista exactă a datelor care au fost transmise în cazul tău.
  5. Cere data divulgării și măsurile de protecție aplicate contului.

Nu oferi codul de acces, PIN-ul cardului, parole, coduri primite prin SMS sau aprobări în aplicație unei persoane care te contactează pretinzând că reprezintă Revolut.

Ce trebuie să facă persoanele notificate

Clienții confirmați ca fiind afectați trebuie să considere că datele enumerate în notificare au ajuns la infractori, chiar dacă nu au observat încă fraude.

  • Verificarea contului - Examinați toate tranzacțiile și retragerile recente. Orice operațiune necunoscută trebuie raportată imediat în aplicație. Activați toate notificările pentru plăți, transferuri și retrageri, astfel încât să aflați imediat dacă apare o activitate neobișnuită. Verificați dispozitivele conectate la cont și încheiați sesiunile pe care nu le recunoașteți.
  • Protejarea accesului - Schimbați codul de acces în Revolut dacă îl mai folosiți și pentru alte servicii. Deși compania spune că acesta nu a fost expus, reutilizarea codurilor mărește riscul unui atac. Protejați adresa de e-mail asociată contului cu o parolă unică și autentificare în doi pași. E-mailul poate fi folosit pentru recuperarea accesului la numeroase servicii. Asigurați-vă că telefonul și cartela SIM sunt protejate. Contactați operatorul dacă primiți notificări despre înlocuirea cartelei, portarea numărului sau pierderea semnalului fără explicație. Acestea pot indica o tentativă de preluare a numărului.
  • Atenție la mesaje și apeluri - Tratați ca suspect orice apel, e-mail sau mesaj care invocă incidentul și vă cere: să mutați banii într-un „cont sigur”, să instalați o aplicație de acces la distanță, să comunicați un cod primit prin SMS, să aprobați o operațiune în aplicație, să trimiteți din nou actul de identitate sau un selfie, să divulgați parola ori codul de acces, să transferați criptomonede pentru „protejarea portofelului”. Revolut, poliția sau o autoritate de reglementare nu vă vor cere să mutați banii într-un cont pentru a-i proteja. Nu vă bazați pe numele sau numărul afișat la apel. Acestea pot fi falsificate. Închideți și contactați instituția folosind aplicația sau datele de pe site-ul oficial.
  • Protejarea documentelor de identitate - Dacă a fost divulgată copia pașaportului sau a permisului de conducere, cereți Revolut o confirmare scrisă privind documentul exact expus. Contactați autoritatea care a emis documentul și întrebați dacă este recomandată declararea compromiterii sau înlocuirea acestuia. Simplul fapt că o copie a fost divulgată nu conduce automat la anularea documentului, iar procedura diferă în funcție de țară și de tipul actului. Păstrați notificarea Revolut și orice răspuns primit. Acestea pot fi necesare dacă identitatea este folosită ulterior într-o fraudă.
  • Pentru utilizatorii de criptomonede - Nu răspundeți persoanelor care vă contactează pretinzând că vă pot recupera sau proteja activele. Verificați setările de securitate ale platformelor pe care le folosiți și eliminați adresele de retragere sau dispozitivele pe care nu le recunoașteți. Dacă istoricul expus permite asocierea identității cu un portofel care conține sume importante, luați în calcul evaluarea situației cu un specialist independent în securitate. Nu acceptați ajutor nesolicitat primit pe Telegram, WhatsApp, X sau prin e-mail.
  • Ce drepturi au clienții din România - Pentru utilizatorii din Uniunea Europeană, incidentul intră sub incidența Regulamentului general privind protecția datelor, GDPR. Persoanele afectate pot cere companiei: confirmarea faptului că datele lor au fost divulgate, categoriile exacte de informații expuse, momentul și circumstanțele divulgării, măsurile luate pentru limitarea riscurilor, datele de contact ale responsabilului cu protecția datelor, informații despre autoritățile notificate. Dacă răspunsul este insuficient, clienții din România pot depune o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal. Dacă apar tranzacții frauduloase sau tentative de furt de identitate, acestea trebuie raportate și Poliției. (S.D.S.)
Adaugă spotmedia ca sursă preferată în Google