Revolut potvrdil únik dat, který nezahrnoval napadené servery, ukradená hesla ani zneužité softwarové zranitelnosti. Fintechový gigant místo toho uvádí, že podvodníci si o data prostě řekli a vydávali se za někoho s právní pravomocí si je vyžádat. Společnost informovala postižené zákazníky a upozornila příslušný vládní úřad, orgány činné v trestním řízení a finanční regulátory, což představuje další kapitolu incidentu, který vpn.social sleduje, jak se objevují nové podrobnosti.

Co se stalo: Falešné žádosti, skutečná data

Podle vlastního popisu incidentu ze strany Revolut únik vzešel z toho, co společnost označila za sofistikovaný podvod s vydáváním se za jinou osobu. Neoprávněná třetí strana se dokázala vydávat za legitimní vládní agenturu a tuto falešnou identitu využila k podání žádostí o data společnosti Revolut. Protože takové žádosti obvykle přicházejí od orgánů činných v trestním řízení nebo regulačních orgánů provádějících legitimní vyšetřování, finanční instituce se obecně očekává, že jim vyhoví rychle, často bez rozsáhlého ověřování, které se používá u jiných druhů přístupu k datům.

Právě toto očekávání podvodníci zjevně zneužili. Místo toho, aby prolomili firewally nebo šifrování, využili důvěru vloženou do samotného procesu dodržování předpisů. Revolut od té doby přímo informoval postižené zákazníky a zapojil skutečnou vládní agenturu, jejíž identita byla zneužita, spolu s orgány činnými v trestním řízení a finančními regulátory, kteří dohlížejí na činnost společnosti.

Toto není poprvé, co se podrobnosti tohoto incidentu objevily. Dřívější zpravodajství, které pokrýval vpn.social, popisovalo, jak byly pasové údaje vyzrazeny prostřednictvím falešné žádosti spojené se stejným schématem, a navazující článek podrobně popsal, jak únik odhalil také data související s kryptoměnami spolu s doklady totožnosti. Čtenáři, kteří chtějí úplnější časovou osu, by si měli prostudovat oba články spolu s tímto potvrzením od Revolut.

Jaká zákaznická data byla odhalena

Revolut nezveřejnil úplný soupis všech odcizených datových bodů, ale dřívější zpravodajství o tomto incidentu naznačilo, že mezi odhalenými záznamy byly doklady totožnosti včetně informací z pasů. Povaha podvodných žádostí naznačuje, že útočníci šli právě po takových osobních a finančních identifikátorech, které by vládní agentury a orgány činné v trestním řízení legitimně potřebovaly během vyšetřování, což znamená, že data pravděpodobně zahrnují informace přímo spojené s identitou zákazníka a aktivitou na účtu.

Revolut uvedl, že přímo informuje zákazníky, jejichž data byla postižena, což znamená, že lidé používající aplikaci by měli sledovat oficiální komunikaci od společnosti, místo aby předpokládali, že se jich to netýká jen proto, že zatím nic neslyšeli.

Proč sociální inženýrství poráží silné zabezpečení

Na tomto incidentu je pozoruhodné to, čím není. Není to příběh o nesprávně nakonfigurovaném serveru, nezáplatované zranitelnosti nebo útoku hrubou silou na šifrované systémy. Revolut, stejně jako většina velkých fintechových platforem, investuje značné prostředky do technických bezpečnostních kontrol. Tyto kontroly jsou však z velké části irelevantní, když útočník přesvědčí lidský proces, nikoli stroj, aby data jednoduše vydal.

Falešné nebo podvržené žádosti vládních orgánů a orgánů činných v trestním řízení jsou v technologickém průmyslu známou technikou, právě proto, že cílí na mezeru v ověřování mezi „toto vypadá oficiálně“ a „toto je potvrzeně oficiální“. Společnosti, které pravidelně dostávají skutečné právní žádosti, si mohou zvyknout jednat rychle, což je efektivní pro skutečná vyšetřování, ale vytváří to příležitost pro napodobitele, kteří dostatečně rozumí dokumentaci a terminologii, aby působili přesvědčivě.

Tento rozdíl je důležitý pro to, jak by zákazníci měli o riziku přemýšlet do budoucna. Únik způsobený technickou chybou je často jednou opraven, načež je konkrétní zranitelnost uzavřena. Únik způsobený úspěšným vydáváním se za jinou osobu odhaluje slabinu v procesu, kterou by teoreticky někdo mohl zkusit znovu, ať už proti Revolut nebo jiné instituci, dokud nebudou postupy ověřování zpřísněny.

Co to znamená pro vás

Pokud jste zákazníkem Revolut, praktickým rizikem je zde ohrožení identity, nikoli nutně přímé převzetí účtu. Dokumenty jako skeny pasů a údaje o totožnosti jsou pro podvodníky cenné, protože je lze použít k otevření nových účtů, žádosti o úvěr nebo obejití ověřování totožnosti v jiných institucích, někdy dlouho poté, co původní únik zmizí z titulků. Proto by se k tomuto druhu ohrožení mělo přistupovat jako k přetrvávajícímu riziku, nikoli jako k jednorázové události, na kterou se zareaguje a pak se na ni zapomene.

Revolut již zapojil orgány činné v trestním řízení a regulátory, takže probíhá institucionální reakce. Jednotliví zákazníci však stále nesou břemeno sledování vlastního ohrožení, protože žádné oznámení od společnosti nemůže plně odčinit skutečnost, že citlivé dokumenty viděla neoprávněná strana.

Konkrétní kroky, které byste měli nyní podniknout

  • Sledujte oficiální oznamovací e-maily od Revolut a ověřujte jejich pravost prostřednictvím aplikace, místo abyste klikali na odkazy v nevyžádaných zprávách.
  • Sledujte svůj úvěrový report a všechny účty spojené s vašimi doklady totožnosti kvůli nové aktivitě, kterou nepoznáváte.
  • Zapněte další ověřovací kroky na svém účtu Revolut, jako je dvoufaktorové ověřování, pokud jste tak ještě neučinili.
  • Buďte skeptičtí ke jakékoli následné komunikaci, která tvrdí, že je od Revolut, vládní agentury nebo orgánů činných v trestním řízení a odkazuje na tento únik, protože podvodníci často zneužívají zprávy o únicích k sekundárním phishingovým pokusům.
  • Prostudujte si dřívější zpravodajství vpn.social o úniku pasových a bitcoinových dat pro úplnější časovou osu, než se rozhodnete, jaká další ochranná opatření mají pro vaši situaci smysl.

Únik dat společnosti Revolut prostřednictvím falešných vládních žádostí je připomínkou, že i dobře zabezpečené finanční platformy zůstávají zranitelné vůči zneužití lidské důvěry, nikoli prolomení kódu. Zůstat ve střehu vůči oficiálním komunikacím a bedlivě sledovat svá osobní data v následujících týdnech je nejúčinnější způsob, jak omezit následky.