Revolut a confirmat că a divulgat informații sensibile despre clienți către o parte neautorizată, după ce a primit cereri frauduloase transmise de pe un domeniu de e-mail asociat unei agenții guvernamentale.
Compania a afirmat că incidentul a avut la bază un atac sofisticat de tip inginerie socială, nu o compromitere a infrastructurii sale interne, și a spus că sistemele Revolut și fondurile clienților nu au fost afectate.
Revolut a transmis că incidentul a afectat un număr „limitat” de clienți și că persoanele vizate au fost contactate direct.
Ce s-a întâmplat și cum a ajuns solicitarea să pară legitimă
Revolut a transmis că atacatorii au folosit un domeniu de e-mail al unei agenții guvernamentale pentru a trimite cereri frauduloase de informații, ceea ce a făcut ca solicitarea să pară autentică.
Compania a arătat că solicitarea a provenit de la o adresă de e-mail neautorizată, însă înregistrată sub domeniul unei instituții oficiale, iar acest lucru a permis trecerea verificărilor interne de autentificare.
Revolut a anunțat că, după identificarea înșelătoriei, a blocat adresa de e-mail respectivă și a alertat agenția guvernamentală relevantă, organele de aplicare a legii și autoritățile de reglementare.
Ce tip de date au fost expuse, potrivit notificării către clienți
Conform notificării trimise prin e-mail către clienții afectați, datele expuse au inclus informații de identitate și de contact: data nașterii, adresa poștală, adresa de e-mail și numere de telefon.
În aceeași notificare, compania a precizat că au fost divulgate copii ale documentelor de identitate, inclusiv pașapoarte și permise de conducere.
Revolut a menționat că datele ar fi putut include, de asemenea, selfie-uri folosite pentru verificare, extrase de cont și istorice de tranzacții.
Detalii despre informațiile KYC și despre datele financiare menționate în relatarea incidentului
Incidentul este descris ca expunând documente de tip „Cunoaște-ți clientul” (Know Your Customer) și informații financiare detaliate pentru un număr limitat de utilizatori.
Se menționează că au fost transmise nume complete, date de naștere, ocupații, adrese, adrese de e-mail și numere de telefon, precum și copii ale documentelor de identitate și imagini folosite la verificarea facială în procesul de înrolare.
Compania a afirmat că datele biometrice propriu-zise nu au fost compromise, însă expunerea scanurilor documentelor și a selfie-urilor de verificare ridică riscul de furt de identitate.
Pe zona financiară, au fost enumerate extrase de cont cu IBAN-uri, informații privind statusul conturilor, date de deschidere, referințe de portofel, precum și istorice complete de retrageri și tranzacții.
Poziția Revolut și reacții publice legate de țintirea utilizatorilor
Un purtător de cuvânt al Revolut a declarat: „Revolut a identificat recent o înșelătorie externă sofisticată, de impersonare, în care o parte neautorizată a folosit un domeniu de e-mail al unei agenții guvernamentale pentru a transmite solicitări frauduloase de informații.”
Revolut a mai spus că nu a comunicat numărul exact al persoanelor afectate și nu a precizat ce agenție guvernamentală a fost implicată.
Cercetătorul în securitate cripto ZachXBT a scris despre e-mailul transmis de Revolut clienților afectați și a afirmat că incidentul a părut orientat către utilizatori cu averi mari.
Context instituțional despre raportarea breșelor de date
Ghidul Information Commissioner’s Office (ICO) arată că, atunci când o organizație are o breșă de date cu caracter personal, trebuie să evalueze riscul probabil pentru drepturile și libertățile persoanelor vizate.
ICO precizează că, dacă riscul este probabil, autoritatea trebuie notificată „cât mai curând posibil” și, acolo unde este fezabil, în termen de 72 de ore; dacă riscul este ridicat, persoanele afectate trebuie informate fără întârziere nejustificată.
În același ghid se menționează abordarea „raportează devreme, actualizează mai târziu”, în sensul că o înțelegere completă a incidentului poate dura, dar obligația de notificare în termen rămâne.
Revolut a transmis că a alertat agenția guvernamentală relevantă, organele de aplicare a legii și autoritățile de reglementare și a reafirmat că sistemele companiei și fondurile clienților nu au fost afectate.
Compania a precizat că a contactat direct clienții afectați, fără a divulga public numărul exact al acestora.



