Σοβαρό περιστατικό ασφαλείας στη Revolut

Σοβαρό περιστατικό ασφαλείας στη Revolut

Revolut: Απατεώνες ξεγέλασαν την εταιρεία και πήραν διαβατήρια, IBAN και προσωπικά δεδομένα πελατών

Απατεώνες κατάφεραν να αποσπάσουν ευαίσθητα προσωπικά και οικονομικά δεδομένα πελατών, όχι επειδή παραβίασαν τα εσωτερικά συστήματα της εταιρείας, αλλά επειδή εμφανίστηκαν ως κρατική αρχή και υπέβαλαν πλαστά αιτήματα έκτακτης παροχής στοιχείων.

Σύμφωνα με διεθνή ρεπορτάζ κυβερνοασφάλειας, οι επιτιθέμενοι χρησιμοποίησαν πρόσβαση σε πραγματικό κυβερνητικό email λογαριασμό για να κάνουν τα αιτήματα να φαίνονται νόμιμα. Η Revolut αναγνώρισε ότι κοινοποιήθηκαν δεδομένα από έναν περιορισμένο αριθμό πελατών.

Τι στοιχεία εκτέθηκαν

Οι πληροφορίες που αναφέρθηκαν περιλαμβάνουν ονόματα, email, ημερομηνίες γέννησης, διευθύνσεις, αριθμούς τηλεφώνου, στοιχεία εργασίας, IBAN, τραπεζικά έγγραφα και σε ορισμένες περιπτώσεις αντίγραφα διαβατηρίων ή αδειών οδήγησης και φωτογραφίες που χρησιμοποιούνται για επαλήθευση ταυτότητας.

Αυτό είναι ιδιαίτερα σοβαρό επειδή τέτοιο υλικό μπορεί να χρησιμοποιηθεί σε στοχευμένο phishing, κλοπή ταυτότητας, social engineering και προσπάθειες παραβίασης άλλων λογαριασμών.

Τι λέει η Revolut ότι δεν παραβιάστηκε

Η εταιρεία υποστηρίζει ότι οι δράστες δεν απέκτησαν πρόσβαση στα εσωτερικά της συστήματα, στα κεφάλαια των πελατών ή στα βιομετρικά δεδομένα αναγνώρισης προσώπου. Αυτό διαφοροποιεί το περιστατικό από ένα κλασικό hack τραπεζικής υποδομής.

Η ουσία όμως παραμένει: ένα αίτημα που φαινόταν κρατικό ήταν αρκετό για να οδηγήσει σε αποκάλυψη ιδιαίτερα ευαίσθητων στοιχείων.

Υπάρχει κίνδυνος για τους πελάτες;

Η κατοχή IBAN από μόνη της δεν επιτρέπει σε κάποιον να αδειάσει έναν λογαριασμό. Όταν όμως συνδυάζεται με ονοματεπώνυμο, διεύθυνση, email, τηλέφωνο, αντίγραφα ταυτότητας και ιστορικό συναλλαγών, δημιουργείται ένα πολύ ισχυρό προφίλ για στοχευμένες απάτες. Το περιστατικό φωτίζει ένα ευρύτερο κενό: το πόσο εύκολα μπορούν απατεώνες να εκμεταλλευτούν τη θεσμική εμπιστοσύνη ανάμεσα σε κυβερνήσεις και ιδιωτικές πλατφόρμες. Όσο περισσότερα δεδομένα συγκεντρώνουν οι fintech εταιρείες για KYC και κανονιστική συμμόρφωση, τόσο μεγαλύτερη αξία αποκτούν αυτά τα δεδομένα όταν διαρρεύσουν.

Οι χρήστες της Revolut καλό είναι να είναι ιδιαίτερα καχύποπτοι απέναντι σε email, SMS ή τηλεφωνικές κλήσεις που ζητούν κωδικούς, επιβεβαίωση λογαριασμού ή μεταφορά χρημάτων. Καμία νόμιμη διαδικασία δεν απαιτεί να αποκαλύψετε PIN, κωδικούς μιας χρήσης ή πλήρη στοιχεία ασφαλείας σε τρίτο.

Πηγές: Revolut, BleepingComputer, The Record, BankingNews.

Leave a Comment