Финансовият гигант Revolut потвърди изтичане на данни, при което беше разкрита чувствителна информация за клиенти, след като служител прие за легитимно измамно запитване от лице, представящо се за правителствена агенция. Компанията разкри, че документи за самоличност, включително паспорти и шофьорски книжки, заедно с данни за контакт и финансови записи, са били споделени със заплахата. Точният брой на засегнатите клиенти не е разкрит.

Това не е първият път, в който Revolut трябва да обяснява как убедителен опит за имперсонация е преодолял защитите ѝ. Както беше разгледано в по-ранния ни доклад за изтичането на данни в Revolut, включващо фалшив правителствен имейл, атакуващите многократно са намирали успех, като просто искат данни, представяйки се за авторитетна фигура, вместо да експлоатират софтуерни уязвимости или да подлагат пароли на brute-force атаки.

Какво се случи и защо е важно

Според докладите за инцидента, изтичането не е произлязло от зловреден софтуер, хакнат сървър или открадната парола. Вместо това, някой, представящ се за правителствена агенция, е подал запитване, което изглеждало достатъчно официално, за да действа служител на Revolut по него. Резултатът е, че клиентски данни, включително копия на документи за самоличност като паспорти и шофьорски книжки, дати на раждане, пощенски и имейл адреси, и подробности за финансовата активност, са били предадени директно на атакуващия.

Този тип атака чрез социално инженерство е особено трудна за защита само с технически инструменти. Защитните стени, криптирането и многофакторната автентикация предпазват от много заплахи, но не винаги могат да спрат човек да вземе решение под натиск. Когато едно запитване изглежда официално, идва с правилното форматиране или се позовава на реална регулаторна терминология, дори добре обучени служители могат да бъдат заблудени.

Конкретно за Revolut, този инцидент подчертава по-широк проблем в индустрията. Финансовите приложения рутинно искат от клиентите да качват снимки на паспорти, шофьорски книжки и други документи за самоличност като част от проверката Know Your Customer (KYC), законово изискване, предназначено да предотвратява измами и изпиране на пари. Но след като тези данни бъдат събрани, те се превръщат в цел с висока стойност, намираща се в системите на компанията, и тяхната сигурност зависи изцяло от вътрешните процеси, не само от технологията.

Защо финансовите приложения са първостепенна цел

Финансовите приложения заемат уникална позиция в екосистемата на данните. Те съчетават две категории информация, които престъпниците ценят най-много: заверени документи за самоличност и подробна финансова активност. Само сканиран паспорт е ценен за кражба на самоличност. Съчетан с историята на транзакциите на клиента, адреса и датата на раждане, той се превръща в пълен набор от инструменти за измама, отвличане на акаунт или целенасочен фишинг.

Много потребители не се замислят, преди да качат снимка на паспорт или да свържат банкова сметка с ново приложение, особено когато услугата обещава удобство като моментален обмен на валута или търговия с криптовалути. Но всеки качен документ и всеки свързан акаунт разширява това, което понякога се нарича "отпечатък от данни" на компанията, общото количество чувствителна информация, която тя съхранява и трябва да защитава. Колкото повече събира една компания, толкова по-голяма вреда може да причини едно единствено изтичане или един единствен заблуден служител.

Това не означава, че финансовите приложения са поначало опасни, но означава, че клиентите трябва да третират запитванията за проверка на самоличност със същото внимание, което биха приложили към всяка друга чувствителна транзакция. Не всяко приложение се нуждае от същото ниво на документация и не всяка компания има еднакво строги вътрешни контроли за обработка на запитвания от правоприлагащи или регулаторни органи.

Какво означава това за вас

Ако използвате Revolut или подобна финансова услуга, няма нужда да паникьосвате, но си струва да предприемете няколко конкретни стъпки. Първо, наблюдавайте акаунтите си за необичайна активност, особено ако сте били уведомени, че данните ви може да са засегнати. Второ, бъдете бдителни за последващи фишинг опити. Атакуващите, които получат документи за самоличност и данни за контакт, често ги използват, за да създадат убедителни измамни съобщения, които се позовават на реална лична информация, правейки ги по-трудни за разпознаване от генеричните фишинг имейли.

В по-широк план, този инцидент е напомняне да мислим критично за това на кои приложения се доверяваме с документи за самоличност. Преди да качите паспорт или да свържете банкова сметка, проверете дали компанията има история на прозрачност относно инциденти със сигурността, дали предлага ясни контроли за поверителност и дали нивото на поисканата проверка действително съответства на услугата, за която се регистрирате. Практикуването на минимизиране на данните, споделянето само на строго необходимото и избягването на ненужното повторно използване на едни и същи документи на множество платформи също може да намали излагането ви, ако някоя компания претърпи изтичане.

Използването на инструменти за поверителност като VPN няма да предотврати изтичане от страна на компанията като това, тъй като разкриването е станало от страна на Revolut, а не чрез прихваната връзка. Но поддържането на силна хигиена на акаунтите, уникални пароли и внимателни навици за споделяне остава една от най-добрите защити, налични за обикновените потребители, навигиращи в все по-гладен за документи пейзаж на финансовите приложения.

Ключови изводи

Прегледайте внимателно всички уведомления от Revolut и следете за подозрителни последващи съобщения, позоваващи се на личните ви данни. Обмислете замразяване или наблюдение на кредита си, ако са били засегнати копия на паспорт или документи за самоличност. Занапред се питайте защо едно приложение се нуждае от определени документи, преди да ги качите, и разпределете финансовата и идентификационната си проверка върху по-малко платформи, където е възможно. Информираността за инциденти като това изтичане на данни в Revolut е един от най-простите начини да се защитите в среда, в която дори доверени компании могат да се поддадат на убедителен опит за имперсонация.