Co se stalo při úniku dat společnosti Revolut
Společnost Revolut potvrdila, že podvodník vydávající se za vládní agenturu přesvědčil fintech společnost, aby vydala citlivé záznamy o zákaznících. Podle zpráv o incidentu útočník použil legitimní e-mailovou doménu vlády k odeslání toho, co vypadalo jako oficiální žádost o data, a systémy společnosti Revolut na ni zareagovaly, jako by byla pravá. Postiženo bylo téměř 700 zákazníků a předaná data údajně zahrnovala údaje z pasu, selfie, domácí a e-mailové adresy, telefonní čísla, data narození a v některých případech také údaje o bankovním účtu a historii transakcí včetně aktivity s bitcoinem.
Nepoužil se žádný malware ani nebyla zneužita žádná softwarová zranitelnost. K narušení došlo proto, že byl zneužit důvěryhodný komunikační kanál, oficiálně vypadající vládní e-mailová adresa, k vyžádání informací, které lidský pracovník schválil. Jde o selhání procesu stejně jako o selhání technické a stojí za to přečíst si náš dřívější článek o falešném vládním e-mailu, který toto narušení spustil, kde najdete více podrobností o tom, jak se vydávání za někoho jiného odehrálo.
Proč je toto narušení jiné: Identita, poloha a peníze v jednom souboru
Většina oznámení o narušení uvádí kategorie exponovaných dat jako odrážky: jméno, e-mail, telefonní číslo, adresa. Každá položka samostatně působí zvládnutelně. Když ale jedno oznámení spojuje ověřený doklad totožnosti, fotografii, domácí adresu, údaje o finančním účtu a historii transakcí stejné osoby, přestává to vypadat jako seznam a začíná to vypadat jako dosje.
Tato kombinace je důležitá, protože odstraňuje hádání, které obvykle chrání lidi před přesvědčivými podvody. Zločinec, který už zná vaše zákonné jméno, vaši tvář, vaši adresu a váš bankovní zůstatek, nemusí tyto informace znovu phishingovat. Může je použít, aby zněl věrohodně během telefonního hovoru, aby prošel ověřením totožnosti v jiných institucích, nebo aby vytvořil cílenou zprávu odkazující na skutečné podrobnosti o vašich financích. To dělá incident společnosti Revolut pozoruhodným mezi nedávnými narušeními fintech společností: nejde jen o únik kontaktních informací, jde o únik přesně těch datových bodů, které se používají k ověření vaší totožnosti.
Co to znamená pro vás
Pokud jste zákazníkem společnosti Revolut nebo zákazníkem jakékoli finanční aplikace, praktické riziko tohoto druhu úniku dat společnosti Revolut nespočívá v tom, že váš účet bude zítra vybrán. Spočívá v tom, že se ukradená data objeví později, v phishingovém e-mailu, který správně uvádí vaše jméno a adresu, v telefonním hovoru od někoho, kdo se vydává za vaši banku a už zná váš zůstatek, nebo v pokusu o otevření nových účtů či SIM karet na vaše jméno.
Žádná VPN, správce hesel ani nástroj na ochranu soukromí nedokáže vzít zpět expozici, která již nastala. Jakmile společnost předala sken vašeho pasu a finanční údaje útočníkovi, tato data jsou mimo vaši kontrolu bez ohledu na to, jaké bezpečnostní návyky poté dodržujete. Tyto nástroje však mohou snížit vaši expozici do budoucna: omezit, kolik osobních údajů sdílíte s jakoukoli jednotlivou službou, ztížit útočníkům propojení vaší online aktivity s vaší skutečnou identitou a snížit počet míst, kde by podobná chyba mohla znovu odhalit vaše údaje.
Konkrétní kroky k okamžité ochraně
Pokud se domníváte, že vaše data mohla být součástí tohoto narušení, nebo se prostě chcete připravit, několik konkrétních kroků může skutečně pomoci:
- Kontaktujte svou banku ohledně ochrany proti výměně SIM karty. Vzhledem k tomu, že útočníci se znalostí vašeho jména, adresy a telefonního čísla mohou zkusit převzít vaše mobilní číslo, zeptejte se svého operátora na možnost přidání PIN kódu nebo zámku, který zabrání neoprávněnému přenosu SIM karty.
- Nastavte si monitorování úvěru nebo upozornění na podvody. S kolujícími údaji z pasu a identity pomáhá sledování vašeho úvěrového souboru odhalit nové účty otevřené na vaše jméno dříve, než způsobí trvalé škody.
- Buďte skeptičtí ke každému kontaktu, který zmiňuje vaše finanční údaje. Volající nebo odesílatel e-mailu, který zná váš zůstatek nebo historii transakcí, není automaticky legitimní. Před odpovědí si vše ověřte prostřednictvím oficiálních kanálů.
- Změňte hesla a zapněte vícefaktorové ověřování na svém účtu Revolut a na všech propojených finančních službách, i když toto narušení nebylo způsobeno ukradeným heslem.
- Sledujte následné phishingové pokusy, které využívají uniklá data, aby působily věrohodně. Podvodníci často čekají týdny nebo měsíce, než uniklá data použijí, takže ostražitost musí přetrvávat i nadále.
Co dál
Únik dat společnosti Revolut je připomínkou, že systémy ověřování totožnosti, nejen hesla, jsou nyní primárním cílem útočníků. Přesvědčit vlastní proces společnosti, aby vydal data, může být účinnější než jakýkoli hack. Pro běžné uživatele není hlavním poselstvím panika, ale příprava: zabezpečte účty, které ovládáte, sledujte známky zneužití a k nevyžádaným kontaktům odkazujícím na vaše finanční údaje přistupujte s mimořádnou opatrností. Zůstat informován o tom, jak tato narušení probíhají, je prvním krokem k omezení škod, které může způsobit to další.




