Co se stalo při úniku dat společnosti Revolut

Revolut, britská fintech aplikace využívaná miliony lidí pro každodenní bankovnictví, směnu měn a obchodování s kryptoměnami, potvrdil únik dat, který odhalil některé z nejcitlivějších informací, jaké může finanční platforma uchovávat. Podle zpráv o incidentu zahrnují odhalená data KYC (Know Your Customer) selfie, skeny pasů, IBAN a historii bitcoinových transakcí postižených zákazníků.

Tato kombinace dat je pozoruhodná, protože daleko přesahuje přihlašovací údaje nebo částečná čísla karet, která se obvykle pojí s úniky dat ve fintechu. Ověřovací fotografie KYC a skeny vládních dokladů totožnosti jsou shromažďovány speciálně za účelem prokázání totožnosti zákazníka při registraci k finančním službám, což znamená, že tato data je obtížné, ne-li nemožné, po jejich odhalení změnit. Na rozdíl od hesla nemůžete jednoduše resetovat svůj obličej nebo číslo pasu.

Proč jsou odhalená data tak citlivá

Každý údaj odhalený při tomto úniku slouží zločincům k jinému účelu a dohromady tvoří téměř kompletní balíček identity.

Skeny pasů a selfie lze použít k prolomení kontrol ověření totožnosti na jiných platformách, což útočníkům potenciálně umožňuje otevírat nové účty, žádat o úvěr nebo obcházet KYC kontroly v jiných finančních institucích a vydávat se za oběť. IBAN (International Bank Account Numbers – mezinárodní čísla bankovních účtů) odhalují bankovní údaje, které lze zkombinovat se sociálním inženýrstvím, například přesvědčit oběť, že mluví se svou skutečnou bankou. Historie bitcoinových transakcí přidává další vrstvu rizika: může odhalit, kolik kryptoměn daná osoba vlastní, kdy je přesunula a potenciálně které peněženky ovládá, což ze zákazníků s vysokými zůstatky činí atraktivní cíle cíleného phishingu nebo vydírání.

Když tento druh dat koluje na kriminálních fórech, jen zřídka zůstává izolovaný. Ukradené doklady totožnosti a finanční údaje jsou často zabaleny a dále prodávány, poté použity k podpoře navazujících útoků, jako je převzetí účtu, syntetický podvod s identitou nebo vysoce přesvědčivé phishingové kampaně. FBI již dříve varovala před kriminální infrastrukturou vybudovanou speciálně pro podporu tohoto druhu zneužití; rychlé varování podrobně popsalo, jak ransomwarové skupiny spoléhaly na kriminální VPN službu, aby maskovaly svou činnost při provádění průniků a zneužívání ukradených přihlašovacích údajů. Úniky dat, jako je tento u společnosti Revolut, jsou součástí stejného ekosystému, který udržuje tuto kriminální infrastrukturu poptávanou.

Co to znamená pro vás

Pokud máte účet u Revolutu, zejména takový, u kterého jste dokončili ověření totožnosti odesláním pasu nebo selfie, měli byste tento únik dat považovat za vážný incident osobní bezpečnosti, nikoli jen za rutinní oznámení o úniku dat.

Praktické riziko není omezeno pouze na váš účet u Revolutu. Protože skeny pasů a selfie lze znovu použít k vydávání se za vás jinde, expozice vytváří následné riziko pro jakoukoli službu, která se spoléhá na podobné ověření totožnosti. V kombinaci s IBAN a údaji o kryptoměnových transakcích mají útočníci dostatek materiálu k vytvoření vysoce personalizovaných phishingových zpráv odkazujících na skutečné údaje o účtu, což činí podvody mnohem přesvědčivějšími než obecné phishingové pokusy.

To je také připomínkou, že finanční úniky dat se stále více překrývají s širšími trendy kybernetické kriminality. Další nedávné incidenty, včetně ransomwarového útoku, při kterém Stadler Rail odmítl požadavek na výkupné v hodnotě milionů dolarů, ukazují, že ukradená data se po exfiltraci často stávají pákou bez ohledu na odvětví, ze kterého pocházejí. Fintech platformy uchovávající doklady totožnosti a kryptoměnové záznamy jsou v této stejné krajině prostě vysoce hodnotnými cíli.

Konkrétní doporučení

Pokud používáte Revolut nebo podobnou fintech platformu, zvažte následující kroky:

  • Okamžitě změňte své heslo k Revolutu a povolte dvoufaktorové ověření, pokud jste tak ještě neučinili.
  • Pečlivě sledujte své bankovní a kryptoměnové účty, zda nevykazují neznámé pokusy o přihlášení nebo transakce.
  • Buďte skeptičtí k jakékoli zprávě odkazující na váš účet u Revolutu, IBAN nebo kryptoměnové holdingy, i když se zdá, že pochází z podpory Revolutu, protože podvodníci mohou použít uniklá data, aby působili legitimně.
  • Zvažte umístění upozornění na podvod nebo zmrazení úvěru u hlavních úvěrových kanceláří, pokud se obáváte krádeže identity s využitím vašich pasových údajů.
  • Zabezpečte svou domácí síť proti odposlechu. Útočníci již dříve zneužili kompromitované routery k únosu nastavení DNS, což může přesměrovat oběti na falešné bankovní nebo ověřovací stránky navržené k získání ještě více dat.

Únik dat společnosti Revolut je ostrým připomenutím, že doklady totožnosti a finanční historie, jakmile jsou digitalizovány a uloženy, nesou rizika, která přetrvávají déle než jakékoli jednotlivé resetování hesla. Zůstat v nadcházejících týdnech ve střehu vůči neobvyklé aktivitě na účtu a phishingovým pokusům je nejúčinnějším způsobem, jak omezit škody.