Alertă pentru clienții Revolut! Date personale și tranzacții bancare au ajuns la escroci

alerta-pentru-clientii-revolut!-date-personale-si-tranzactii-bancare-au-ajuns-la-escroci
Publicitate Cele mai noi Birouri Clasa A din Iași | Dotări Premium - NOCIS

Revolut a confirmat că a divulgat informații sensibile despre un număr limitat de clienți către o terță parte neautorizată, în urma unei solicitări frauduloase transmise de pe un domeniu de e-mail care aparținea în mod legitim unei agenții guvernamentale.

Datele expuse includ, potrivit informațiilor comunicate clienților afectați, documente de identitate, pașapoarte, permise de conducere și selfie-uri utilizate pentru verificarea identității. Au fost divulgate, de asemenea, informații financiare, inclusiv istoricul tranzacțiilor, precum și date referitoare la tranzacțiile cu criptomonede.

Incidentul a fost făcut public de cercetătorul în securitate cibernetică ZachXBT, cunoscut pentru investigațiile sale din domeniul criptomonedelor. Acesta a distribuit vineri seară, pe Telegram, notificarea transmisă de Revolut clienților afectați.

Ce informații au fost expuse

Potrivit notificărilor transmise de companie și informațiilor relatate de publicații precum TechCrunch, The Block și CoinDesk, datele divulgate pot include numele, data nașterii, adresele poștale și de e-mail, numerele de telefon, copii ale documentelor de identitate, pașapoarte, permise de conducere și selfie-uri folosite în procesul de verificare a identității.

Revolut a precizat că, deși imaginile de tip selfie au fost expuse, datele biometrice faciale derivate din aceste imagini nu au fost transmise.

Incidentul a vizat și informații financiare. Printre acestea se numără extrase de cont, coduri IBAN, statutul și data deschiderii conturilor, istoricul retragerilor și istoricul complet al tranzacțiilor. În cazul tranzacțiilor cu criptomonede, au fost expuse inclusiv numerele de referință ale portofelelor digitale.

Fostul director executiv al platformei Mt. Gox, Mark Karpelès, a declarat public că se numără printre clienții afectați.

Revolut susține că parolele, datele de autentificare și credențialele de acces nu au fost compromise, iar fondurile clienților nu au fost afectate.

Cum a fost posibilă frauda

Un element neobișnuit al incidentului este modul în care solicitarea frauduloasă a reușit să treacă de verificările companiei.

Potrivit informațiilor relatate de presa internațională, cererea a fost transmisă de pe un cont de e-mail găzduit pe domeniul legitim al unei agenții guvernamentale. Mesajul a trecut inclusiv verificările tehnice standard de autentificare a domeniului, precum SPF, DKIM și DMARC.

Faptul că un e-mail trece aceste verificări nu înseamnă însă că persoana care îl trimite are și autoritatea de a solicita informații despre clienți.

În calitate de instituție financiară reglementată, Revolut trebuie să răspundă solicitărilor legale de informații venite din partea autorităților și a organelor de aplicare a legii. În acest caz, aparenta legitimitate a domeniului a făcut ca solicitarea să fie tratată ca fiind autentică.

Compania a descoperit ulterior că solicitarea era frauduloasă, după ce a contactat separat agenția guvernamentală respectivă pentru verificări.

Nu este clar, deocamdată, dacă atacatorii au obținut acces la o căsuță de e-mail a agenției sau dacă solicitarea a fost transmisă de o persoană care avea acces autorizat în interiorul instituției. Potrivit informațiilor disponibile, acest aspect face obiectul unei anchete, iar Revolut nu a dezvăluit despre ce agenție guvernamentală este vorba.

Ce spune Revolut

Un purtător de cuvânt al companiei a declarat că Revolut a identificat o tentativă sofisticată de fraudă prin uzurpare externă de identitate. O terță parte neautorizată ar fi folosit un domeniu de e-mail legitim al unei agenții guvernamentale pentru a transmite solicitări frauduloase de informații.

Compania spune că a blocat adresa de e-mail utilizată în incident în sistemele sale interne și că a notificat clienții afectați.

De asemenea, Revolut afirmă că a alertat agenția guvernamentală al cărei domeniu a fost folosit, precum și autoritățile de aplicare a legii, autoritățile pentru protecția datelor și reglementatorii financiari relevanți.

Compania nu a precizat numărul exact de clienți afectați, descriindu-l drept „limitat”. De asemenea, nu a dezvăluit dacă incidentul a vizat o singură piață sau clienți din mai multe țări.

Îngrijorări privind utilizarea datelor

Potrivit cercetătorului ZachXBT, incidentul pare să fi vizat în special clienți care aveau sume mari de bani în cont. Această evaluare nu a fost confirmată independent de publicațiile internaționale citate.

Dacă astfel de informații ajung în mâinile unor persoane rău intenționate, combinația dintre datele de identitate, adrese și informațiile financiare poate facilita tentative ulterioare de fraudă și de inginerie socială.

Cazul readuce în atenție și problema protejării datelor personale în industria fintech, în special într-un moment în care metodele de falsificare și uzurpare a identității devin tot mai sofisticate.

Incidentul ridică, de asemenea, întrebări cu privire la modul în care instituțiile financiare verifică solicitările de informații venite aparent din partea autorităților și la măsurile suplimentare necesare pentru a preveni divulgarea neautorizată a datelor clienților.

Publicitate Arcadia Spitale și Centre Medicale

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *