Incident de o gravitate extremă în sistemul financiar digital! Revolut a fost ținta unui atac de inginerie socială extrem de sofisticat, în urma căruia a divulgat către terți neautorizați date cu caracter personal de maximă sensibilitate aparținând unor utilizatori. Printre informațiile scurse se numără numere de telefon, adrese poștale și de e-mail, date de naștere, copii ale actelor de identitate (pașapoarte și permise de conducere), selfie-uri de verificare, extrase de cont și istorice ale tranzacțiilor, inclusiv tranzacții cu criptomonede.
Frauda a fost posibilă după ce atacatorii au folosit chiar un domeniu de e-mail legitim ce aparținea unei instituții guvernamentale, inducând în eroare reprezentanții companiei fintech că răspund unei solicitări oficiale venite din partea autorităților. Potrivit cercetătorului independent de securitate ZachXBT, incidentul a vizat în mod specific utilizatori cu averi ridicate și dețineri consistente în criptomonede, datele fiind confirmate de notificările interne transmise direct clienților vizați.
Iată cum s-a produs breșa de securitate, lista exactă a datelor compromise și explicațiile oficiale furnizate de Revolut:
Spre deosebire de atacurile cibernetice clasice care vizează forțarea bazelor de date, atacatorii au utilizat o metodă avansată de uzurpare de identitate instituțională. Aceștia au expediat cererile de date direct de pe un domeniu legitim de e-mail ce aparținea unei agenții guvernamentale reale, obținând astfel acces la dosarele confidențiale:
Compania a comunicat că adresa respectivă a fost blocată imediat după ce frauda a fost descoperită, fiind sesizate de urgență autoritățile competente.
Până în acest moment, Revolut a refuzat să divulge numele agenției guvernamentale implicate și nici nu a dorit să menționeze din ce țară provenea domeniul compromis.
Informațiile transmise eronat atacatorilor acoperă elemente critice care pot fi utilizate pentru furt de identitate și fraude financiare complexe. Conform documentelor analizate de TechCrunch, breșa a cuprins:
Date de identificare și contact: nume complet, data nașterii, adrese poștale, adrese de e-mail și numere de telefon.
Documente oficiale de verificare: copii ale pașapoartelor și permiselor de conducere, precum și fotografiile de tip „selfie” folosite pentru autentificarea identității la deschiderea contului.
Date financiare detaliate: extrase bancare de cont, istoricul tranzacțiilor curente și detalii privind operațiunile efectuate cu criptomonede (Bitcoin).
Cercetătorul ZachXBT a semnalat că tiparul datelor expuse sugerează o acțiune țintită pe profilurile utilizatorilor cu dețineri majore de active digitale.
Reprezentanții gigantului financiar au transmis că numărul celor afectați este „limitat” și că persoanele vizate au fost contactate individual prin mesaje de avertizare, însă au evitat să comunice cifra exactă a victimelor:
„Revolut a identificat recent o tentativă sofisticată de fraudă prin uzurpare de identitate externă, în cadrul căreia o parte terță neautorizată a utilizat un domeniu de e-mail legitim al unei agenții guvernamentale pentru a transmite solicitări frauduloase de informații. Sistemele Revolut și fondurile clienților nu au fost afectate”, a declarat un purtător de cuvânt al companiei.
În România, unde Revolut numără aproximativ 4,8 milioane de utilizatori de retail (reprezentând 27% din populația de peste 6 ani), compania își propusese consolidarea poziției drept principala bancă din piață, incidentul ridicând însă noi semne de întrebare cu privire la procedurile interne de verificare a solicitărilor guvernamentale.
Sursa foto: Dreamstime