Fintechový gigant Revolut potvrdil únik dat, který odhalil citlivé informace zákazníků poté, co zaměstnanec považoval podvodnou žádost někoho, kdo se vydával za vládní agenturu, za legitimní. Společnost uvedla, že útočníkovi byly poskytnuty doklady totožnosti, včetně pasů a řidičských průkazů, spolu s kontaktními údaji a finančními záznamy. Přesný počet postižených zákazníků nebyl zveřejněn.

Není to poprvé, co musel Revolut vysvětlovat, jak přesvědčivý pokus o vydávání se za někoho jiného prošel jeho obranou. Jak jsme uvedli v našem dřívějším článku o úniku dat v Revolut s falešným vládním e-mailem, útočníci opakovaně uspěli jednoduše tím, že požádali o data, zatímco se vydávali za autoritu, namísto zneužití softwarových zranitelností nebo hrubého prolomení hesel.

Co se stalo a proč na tom záleží

Podle zpráv o incidentu únik nevznikl z malwaru, napadeného serveru ani ukradeného hesla. Místo toho někdo vydávající se za vládní agenturu podal žádost, která vypadala natolik oficiálně, že zaměstnanec Revolutu na ni reagoval. Výsledkem bylo, že zákaznická data, včetně kopií dokladů totožnosti, jako jsou pasy a řidičské průkazy, data narození, poštovní a e-mailové adresy a podrobnosti o finanční aktivitě, byly předány přímo útočníkovi.

Tento typ social engineeringového útoku je obzvláště obtížné bránit pouze technickými nástroji. Firewally, šifrování a vícefaktorová autentizace chrání před mnoha hrozbami, ale nemohou vždy zabránit člověku, aby učinil úsudek pod tlakem. Když žádost vypadá oficiálně, má správné formátování nebo odkazuje na skutečný regulační jazyk, mohou být oklamáni i dobře vyškolení zaměstnanci.

Konkrétně pro Revolut tento incident poukazuje na širší problém v odvětví. Fintech aplikace běžně žádají zákazníky, aby nahráli fotografie pasů, řidičských průkazů a dalších dokladů totožnosti jako součást ověření Know Your Customer (KYC), což je zákonný požadavek navržený k prevenci podvodů a praní špinavých peněz. Jakmile jsou však tato data shromážděna, stávají se vysoce hodnotným cílem v systémech společnosti a jejich bezpečnost závisí výhradně na interních procesech, nejen na technologii.

Proč jsou fintech aplikace primárním cílem

Finanční aplikace zaujímají jedinečnou pozici v datovém ekosystému. Kombinují dvě kategorie informací, které zločinci nejvíce cení: ověřené doklady totožnosti a podrobné finanční aktivity. Samotný sken pasu je cenný pro krádež identity. Ve spojení s historií transakcí zákazníka, adresou a datem narození se stává kompletní sadou nástrojů pro podvod, převzetí účtu nebo cílený phishing.

Mnoho uživatelů se dvakrát nerozmyslí, než nahraje fotografii pasu nebo propojí bankovní účet s novou aplikací, zejména když služba slibuje pohodlí, jako je okamžitá výměna měn nebo obchodování s kryptoměnami. Ale každý nahraný dokument a každý propojený účet rozšiřuje to, co se někdy nazývá „datová stopa" společnosti, celkové množství citlivých informací, které uchovává a musí chránit. Čím více společnost shromažďuje, tím větší škodu může způsobit jediný únik nebo jediný oklamaný zaměstnanec.

To neznamená, že fintech aplikace jsou ze své podstaty nebezpečné, ale znamená to, že zákazníci by měli k žádostem o ověření totožnosti přistupovat se stejnou obezřetností, jakou by aplikovali na jakoukoli jinou citlivou transakci. Ne každá aplikace potřebuje stejnou úroveň dokumentace a ne každá společnost má stejně přísné interní kontroly pro zpracování žádostí orgánů činných v trestním řízení nebo regulačních orgánů.

Co to znamená pro vás

Pokud používáte Revolut nebo podobnou fintech službu, není třeba panikařit, ale stojí za to podniknout několik konkrétních kroků. Nejprve sledujte své účty kvůli neobvyklé aktivitě, zejména pokud jste byli informováni, že vaše data mohla být zasažena. Za druhé, buďte ostražití vůči následným phishingovým pokusům. Útočníci, kteří získají doklady totožnosti a kontaktní údaje, je často používají k vytvoření přesvědčivých podvodných zpráv, které odkazují na skutečné osobní informace, což je činí obtížněji rozpoznatelnými než obecné phishingové e-maily.

Obecněji je tento incident připomínkou, abyste kriticky přemýšleli o tom, kterým aplikacím svěřujete doklady totožnosti. Před nahráním pasu nebo propojením bankovního účtu zkontrolujte, zda má společnost historii transparentnosti ohledně bezpečnostních incidentů, zda nabízí jasné kontroly soukromí a zda úroveň požadovaného ověření skutečně odpovídá službě, do které se registrujete. Praktikování minimalizace dat, sdílení pouze toho, co je nezbytně nutné, a vyhýbání se zbytečnému opětovnému použití stejných dokumentů na více platformách může také snížit vaše vystavení, pokud některá společnost utrpí únik.

Používání nástrojů na ochranu soukromí, jako je VPN, nezabrání úniku na straně společnosti, jako je tento, protože k odhalení došlo na straně Revolutu, ne prostřednictvím zachyceného připojení. Ale udržování silné hygieny účtů, jedinečných hesel a opatrných návyků sdílení zůstává jednou z nejlepších dostupných obran pro běžné uživatele pohybující se v rostoucí krajině finančních aplikací hladových po dokumentech.

Klíčové poznatky

Pečlivě si prostudujte všechna oznámení od Revolutu a dávejte pozor na podezřelé následné zprávy odkazující na vaše osobní údaje. Zvažte zmrazení nebo monitorování úvěru, pokud byly zapojeny kopie pasu nebo dokladů totožnosti. Do budoucna zpochybněte, proč aplikace potřebuje určité dokumenty, než je nahrajete, a pokud možno rozložte své finanční a identitní ověření na méně platforem. Zůstat informován o incidentech, jako je tento únik dat v Revolut, je jedním z nejjednodušších způsobů, jak se chránit v prostředí, kde i důvěryhodné společnosti mohou naletět přesvědčivému pokusu o vydávání se za někoho jiného.