Revolut a confirmat că datele personale ale unui număr limitat de clienți au fost furnizate unei terțe părți neautorizate, după ce compania a primit solicitări frauduloase transmise prin domeniul real de e-mail al unei agenții guvernamentale. Printre informațiile care ar fi putut fi divulgate se numără date de contact, copii ale actelor de identitate, selfie-uri de verificare, extrase de cont și istoricul tranzacțiilor.
Incidentul nu a fost provocat, potrivit informațiilor disponibile, prin spargerea sistemelor informatice ale Revolut. Persoanele din spatele fraudei ar fi folosit o adresă asociată domeniului legitim al unei instituții guvernamentale și ar fi trimis solicitări care păreau oficiale, determinând reprezentanții companiei să furnizeze informații confidențiale.
Revolut a descris atacul drept o tentativă sofisticată de uzurpare a identității și a precizat că adresa respectivă a fost blocată imediat după descoperirea incidentului. Compania a informat agenția guvernamentală vizată, autoritățile de aplicare a legii, instituțiile pentru protecția datelor și autoritățile de reglementare financiară.
Nu se cunoaște deocamdată numărul exact al persoanelor afectate și nici dacă printre acestea se află clienți din România. Revolut a transmis doar că este vorba despre un număr limitat de utilizatori, care au fost contactați direct și cărora li s-a oferit asistență. Reuters scrie că societatea nu a dezvăluit nici identitatea agenției al cărei domeniu a fost folosit.
Prin urmare, cei aproximativ cinci milioane de utilizatori Revolut din România nu trebuie considerați automat victime ale breșei. Această cifră reprezintă dimensiunea bazei locale de clienți, nu numărul românilor ale căror date au fost compromise.
Ce informații ar fi putut ajunge la atacatori
Notificările transmise persoanelor afectate arată că datele divulgate ar putea include numele, data nașterii, ocupația, adresa poștală, adresa de e-mail, numărul de telefon și copii ale pașapoartelor sau permiselor de conducere.
În anumite cazuri, ar fi putut fi expuse și selfie-urile utilizate pentru verificarea identității, IBAN-urile, extrasele de cont, retragerile efectuate și istoricul complet al tranzacțiilor, inclusiv operațiunile cu Bitcoin. Revolut nu a anunțat însă că parolele, codurile PIN sau datele biometrice utilizate de sistemele de autentificare ar fi fost compromise. The Block relatează că societatea nu a precizat nici piețele în care se află clienții vizați.
Compania susține că sistemele sale nu au fost accesate ilegal, iar fondurile clienților nu au fost afectate. Asta înseamnă că simpla existență a unui cont Revolut nu indică pierderea banilor și nici compromiterea automată a accesului la aplicație.
Pericolul poate apărea însă ulterior. Datele personale, documentele de identitate și informațiile despre tranzacții pot fi folosite pentru mesaje de phishing mult mai credibile, tentative de preluare a unor conturi sau fraude în care atacatorii pretind că sunt angajați ai băncii.
Avertisment pentru clienți: Revolut nu sună pentru „securizarea contului”
Potrivit Observator, mai mulți români ar fi fost deja contactați de persoane care pretindeau că îi ajută să-și securizeze conturile. Nu există însă, în acest moment, o confirmare că apelurile respective provin de la autorii incidentului sau că persoanele sunate se numără printre clienții ale căror date au fost divulgate.
Specialistul antifraudă bancară Alin Becheanu avertizează că informațiile obținute pot fi păstrate și folosite inclusiv după o perioadă mai lungă, în campanii de phishing derulate prin e-mail, SMS sau WhatsApp. Cu cât atacatorul cunoaște mai multe detalii reale despre victimă, cu atât mesajul său poate părea mai convingător.
Clienții nu trebuie să comunice prin telefon coduri primite prin SMS, parola aplicației, PIN-ul cardului sau datele complete ale acestuia și nu trebuie să aprobe tranzacții ori autentificări pe care nu le-au inițiat. Orice presupus angajat Revolut care solicită transferarea banilor într-un „cont sigur” trebuie tratat ca un escroc.
Persoanele care au primit notificarea oficială privind incidentul ar trebui să-și verifice istoricul tranzacțiilor, dispozitivele conectate și mesajele primite, iar orice activitate suspectă să fie raportată direct prin chatul securizat din aplicație. Schimbarea parolelor folosite și pe alte platforme este recomandată dacă acestea coincid cu date asociate contului.
Revolut avea aproximativ 80 de milioane de clienți la nivel mondial la momentul confirmării incidentului. Compania analizează o posibilă listare la bursă, iar breșa apare într-o perioadă de extindere a operațiunilor sale bancare și din domeniul criptomonedelor.

