Co se stalo při úniku dat společnosti Revolut
Revolut, britská fintech aplikace využívaná miliony lidí pro každodenní bankovnictví, směnu měn a obchodování s kryptoměnami, potvrdil únik dat, který odhalil některé z nejcitlivějších informací, jaké může finanční platforma uchovávat. Podle zpráv o incidentu zahrnují odhalená data KYC (Know Your Customer) selfie, skeny pasů, IBAN a historii bitcoinových transakcí postižených zákazníků.
Tato kombinace dat je pozoruhodná, protože daleko přesahuje přihlašovací údaje nebo částečná čísla karet, která se obvykle pojí s úniky dat ve fintechu. Ověřovací fotografie KYC a skeny vládních dokladů totožnosti jsou shromažďovány speciálně za účelem prokázání totožnosti zákazníka při registraci k finančním službám, což znamená, že tato data je obtížné, ne-li nemožné, po jejich odhalení změnit. Na rozdíl od hesla nemůžete jednoduše resetovat svůj obličej nebo číslo pasu.
Proč jsou odhalená data tak citlivá
Každý údaj odhalený při tomto úniku slouží zločincům k jinému účelu a dohromady tvoří téměř kompletní balíček identity.
Skeny pasů a selfie lze použít k prolomení kontrol ověření totožnosti na jiných platformách, což útočníkům potenciálně umožňuje otevírat nové účty, žádat o úvěr nebo obcházet KYC kontroly v jiných finančních institucích a vydávat se za oběť. IBAN (International Bank Account Numbers – mezinárodní čísla bankovních účtů) odhalují bankovní údaje, které lze zkombinovat se sociálním inženýrstvím, například přesvědčit oběť, že mluví se svou skutečnou bankou. Historie bitcoinových transakcí přidává další vrstvu rizika: může odhalit, kolik kryptoměn daná osoba vlastní, kdy je přesunula a potenciálně které peněženky ovládá, což ze zákazníků s vysokými zůstatky činí atraktivní cíle cíleného phishingu nebo vydírání.
Když tento druh dat koluje na kriminálních fórech, jen zřídka zůstává izolovaný. Ukradené doklady totožnosti a finanční údaje jsou často zabaleny a dále prodávány, poté použity k podpoře navazujících útoků, jako je převzetí účtu, syntetický podvod s identitou nebo vysoce přesvědčivé phishingové kampaně. FBI již dříve varovala před kriminální infrastrukturou vybudovanou speciálně pro podporu tohoto druhu zneužití; rychlé varování podrobně popsalo, jak ransomwarové skupiny spoléhaly na kriminální VPN službu, aby maskovaly svou činnost při provádění průniků a zneužívání ukradených přihlašovacích údajů. Úniky dat, jako je tento u společnosti Revolut, jsou součástí stejného ekosystému, který udržuje tuto kriminální infrastrukturu poptávanou.
Co to znamená pro vás
Pokud máte účet u Revolutu, zejména takový, u kterého jste dokončili ověření totožnosti odesláním pasu nebo selfie, měli byste tento únik dat považovat za vážný incident osobní bezpečnosti, nikoli jen za rutinní oznámení o úniku dat.
Praktické riziko není omezeno pouze na váš účet u Revolutu. Protože skeny pasů a selfie lze znovu použít k vydávání se za vás jinde, expozice vytváří následné riziko pro jakoukoli službu, která se spoléhá na podobné ověření totožnosti. V kombinaci s IBAN a údaji o kryptoměnových transakcích mají útočníci dostatek materiálu k vytvoření vysoce personalizovaných phishingových zpráv odkazujících na skutečné údaje o účtu, což činí podvody mnohem přesvědčivějšími než obecné phishingové pokusy.
To je také připomínkou, že finanční úniky dat se stále více překrývají s širšími trendy kybernetické kriminality. Další nedávné incidenty, včetně ransomwarového útoku, při kterém Stadler Rail odmítl požadavek na výkupné v hodnotě milionů dolarů, ukazují, že ukradená data se po exfiltraci často stávají pákou bez ohledu na odvětví, ze kterého pocházejí. Fintech platformy uchovávající doklady totožnosti a kryptoměnové záznamy jsou v této stejné krajině prostě vysoce hodnotnými cíli.
Konkrétní doporučení
Pokud používáte Revolut nebo podobnou fintech platformu, zvažte následující kroky:
- Okamžitě změňte své heslo k Revolutu a povolte dvoufaktorové ověření, pokud jste tak ještě neučinili.
- Pečlivě sledujte své bankovní a kryptoměnové účty, zda nevykazují neznámé pokusy o přihlášení nebo transakce.
- Buďte skeptičtí k jakékoli zprávě odkazující na váš účet u Revolutu, IBAN nebo kryptoměnové holdingy, i když se zdá, že pochází z podpory Revolutu, protože podvodníci mohou použít uniklá data, aby působili legitimně.
- Zvažte umístění upozornění na podvod nebo zmrazení úvěru u hlavních úvěrových kanceláří, pokud se obáváte krádeže identity s využitím vašich pasových údajů.
- Zabezpečte svou domácí síť proti odposlechu. Útočníci již dříve zneužili kompromitované routery k únosu nastavení DNS, což může přesměrovat oběti na falešné bankovní nebo ověřovací stránky navržené k získání ještě více dat.
Únik dat společnosti Revolut je ostrým připomenutím, že doklady totožnosti a finanční historie, jakmile jsou digitalizovány a uloženy, nesou rizika, která přetrvávají déle než jakékoli jednotlivé resetování hesla. Zůstat v nadcházejících týdnech ve střehu vůči neobvyklé aktivitě na účtu a phishingovým pokusům je nejúčinnějším způsobem, jak omezit škody.




