Hamis hatósági e-mail miatt adott ki ügyféladatokat a Revolut
A Revolut útlevélmásolatokat, azonosító szelfiket és teljes tranzakciós előzményeket adott ki. A cég szerint az ügyfelek pénze nem került veszélybe.
- Egy valódi hatósági e-mail-domén elég volt ahhoz, hogy a Revolut ellenőrzése elfogadja a csalók kérését.
- A Revolut közvetlenül értesítette az érintetteket, és támogatást ígért nekik a személyes dokumentumok kiszivárgása után.
- A Revolut letiltotta a címet és értesítette a hatóságokat, az ügyfélpénzeket pedig nem érintette az eset.
- ZachXBT kriptós nyomozó tehetős ügyfelekre célzott támadásra gyanakszik, az eset pedig vitát indított a kötelező adatmegosztásról.
A csalók valódi hatósági doménnel jutottak át az ellenőrzésen
A Revolut adatszivárgását egy jogosulatlan harmadik fél megtévesztő megkeresése okozta. A csalók egy kormányzati szerv valódi e-mail-doménjét használták, ezért az adatkérés átment a fintech cég hitelesítési ellenőrzésén. A Revolut később megállapította, hogy a megkeresés nem volt valódi.
A vállalat szóvivője szombaton kifinomult külső megszemélyesítési csalásnak nevezte az esetet. Az elkövetők tehát nem a Revolut rendszereibe törtek be, hanem hitelesnek látszó hatósági adatkéréssel tévesztették meg a céget.
Mit jelent a Revolut adatszivárgása az érintett ügyfeleknek?
Az érintett ügyfelek személyazonosító dokumentumai és pénzügyi adatai illetéktelen harmadik félhez kerültek. A kiadott információk között útlevélmásolatok, azonosításhoz készített szelfik és teljes tranzakciós előzmények szerepeltek.
A Revolut pénteken közvetlenül tájékoztatta azokat, akiknek az adatai kiszivárogtak. A vállalat csak korlátozott számú érintettről beszélt, pontos ügyfélszámot azonban nem közölt, és segítséget ajánlott fel számukra.
A cím letiltása után a Revolut értesítette az illetékes hatóságokat
A Revolut az eset észlelésekor letiltotta a csalárd megkereséshez használt e-mail-címet. Ezután kapcsolatba lépett az érintett kormányzati szervvel, valamint tájékoztatta a bűnüldöző szerveket és a pénzügyi felügyeleteket.
A cég közlése alapján saját rendszereit nem érte támadás, és az ügyfelek számláin tartott pénzhez sem fértek hozzá az elkövetők. A történtek az adatkérések ellenőrzését érintették, nem a Revolut számlavezetési infrastruktúráját.
A hét kriptós történései, egy levélben
A hét legfontosabb hírei, a piaci események és az árfolyamok állása. Ingyenes.
Hetente egyszer. Bármikor leiratkozhatsz.
Az eset újra vitát indított a kötelező adatmegosztásról
ZachXBT kriptós nyomozó úgy véli, hogy az elkövetők kevés ügyfelet célozhattak meg, és elsősorban nagy vagyonnal rendelkező felhasználók adataira vadászhattak. Ez egyelőre feltételezés, a Revolut nem erősítette meg a célpontok kiválasztásának módját.
Az X-en több felhasználó a pénzügyi szolgáltatók kötelező ügyfél-azonosítási és adatmegosztási gyakorlatát bírálta. Egyikük azt írta, hogy a KYC „sokakat veszélybe sodort”, miután állítása szerint a Revolut kiadta az összes adatát.
Hogyan értelmezzük ezt a hírt?
A Revolutnál a hatósági adatkérések ellenőrzése mondott csődöt, és ez az érintetteknek akkor is súlyos adatvédelmi ügy, ha a számláikon lévő pénzhez nem fértek hozzá az elkövetők. Az útlevélmásolat, az azonosító szelfi és a tranzakciós előzmények együtt különösen érzékeny profilrajzot adhatnak egy ügyfélről.
A következő hetekben azt érdemes figyelni, hogy a Revolut közöl-e pontosabb adatot az érintettek számáról, valamint ismerteti-e, miként szigorítja a hatósági megkeresések ellenőrzését. Egy valódi kormányzati e-mail-domén önmagában láthatóan nem lehet elég bizonyíték egy ilyen széles körű adatkérés teljesítéséhez. A pénzügyi szolgáltatóknak az ügyféladatok kiadásánál legalább akkora óvatossággal kell eljárniuk, mint a pénzmozgások védelménél.
Mit érdemes még tudni?
E-mail-domén megszemélyesítéséről beszélünk, amikor egy támadó úgy küld üzenetet, hogy az hiteles szervezethez tartozónak tűnjön. Előfordulhat, hogy valódi doménnel él vissza, vagy ahhoz nagyon hasonló címet használ.
Az útlevélmásolat személyazonosító adatokat tartalmaz, a szelfi pedig azt igazolhatja, hogy az ellenőrzéskor valódi személy állt az okmány mögött. Együtt a személyazonossággal való visszaélés kockázatát növelhetik.
A tranzakciós előzmény megmutathatja, honnan érkezett és hová ment pénz, milyen rendszerességgel költ valaki, illetve mely szolgáltatásokat használja. Ezekből részletes pénzügyi és életviteli profil állhat össze.
A nagy vagyonnal rendelkező ügyfél olyan magánszemély, akinek jelentős befektethető vagyona van. Nincs minden pénzügyi szolgáltatónál egységes értékhatár, a besorolás intézményenként eltérhet.
