Fintech div Revolut potvrdio je sigurnosni proboj koji je izložio osjetljive podatke korisnika nakon što je zaposlenik lažni zahtjev osobe koja se predstavljala kao vladina agencija smatrao legitimnim. Tvrtka je objavila da su identifikacijski dokumenti, uključujući putovnice i vozačke dozvole, zajedno s kontaktnim podacima i financijskim zapisima, podijeljeni s napadačem. Točan broj pogođenih korisnika nije objavljen.

Ovo nije prvi put da Revolut mora objašnjavati kako je uvjerljiv pokušaj lažnog predstavljanja prošao njegove obrane. Kao što je pokriveno u našem ranijem izvješću o Revolutovom sigurnosnom proboju koji uključuje lažni vladin e-mail, napadači su opetovano postizali uspjeh jednostavno tražeći podatke dok su se predstavljali kao autoritet, umjesto da iskorištavaju softverske ranjivosti ili nasilno probijaju lozinke.

Što se dogodilo i zašto je važno

Prema izvješćima o incidentu, proboj nije proizašao iz zlonamjernog softvera, hakiranog poslužitelja ili ukradene lozinke. Umjesto toga, netko se predstavljao kao vladina agencija i podnio zahtjev koji je izgledao dovoljno službeno da je Revolutov zaposlenik postupio po njemu. Rezultat je bio da su podaci korisnika, uključujući kopije identifikacijskih dokumenata poput putovnica i vozačkih dozvola, datume rođenja, poštanske i e-mail adrese te pojedinosti o financijskoj aktivnosti, predani izravno napadaču.

Ovu vrstu napada socijalnog inženjeringa osobito je teško obraniti samo tehničkim alatima. Vatrozidi, enkripcija i višefaktorska autentifikacija štite od mnogih prijetnji, ali ne mogu uvijek spriječiti čovjeka da donese prosudbu pod pritiskom. Kada zahtjev izgleda službeno, dolazi s ispravnim formatiranjem ili referencira stvarni regulatorni jezik, čak i dobro obučeno osoblje može biti prevareno.

Za Revolut konkretno, ovaj incident ističe širi problem industrije. Fintech aplikacije rutinski traže od korisnika da učitaju fotografije putovnica, vozačkih dozvola i drugih identifikacijskih dokumenata kao dio provjere Know Your Customer (KYC), zakonskog zahtjeva osmišljenog za sprječavanje prijevara i pranja novca. No jednom kada se ti podaci prikupe, postaju meta visoke vrijednosti koja se nalazi u sustavima tvrtke, a njihova sigurnost ovisi isključivo o unutarnjim procesima, a ne samo o tehnologiji.

Zašto su fintech aplikacije glavna meta

Financijske aplikacije zauzimaju jedinstvenu poziciju u ekosustavu podataka. Kombiniraju dvije kategorije informacija koje kriminalci najviše cijene: provjerene identifikacijske dokumente i detaljnu financijsku aktivnost. Sam sken putovnice vrijedan je za krađu identiteta. U kombinaciji s poviješću transakcija korisnika, adresom i datumom rođenja, postaje potpuni alat za prijevaru, preuzimanje računa ili ciljani phishing.

Mnogi korisnici ne razmišljaju dvaput prije nego što učitaju fotografiju putovnice ili povežu bankovni račun s novom aplikacijom, osobito kada usluga obećava pogodnost poput trenutne razmjene valuta ili trgovanja kriptovalutama. No svaki učitani dokument i svaki povezani račun povećava ono što se ponekad naziva "podatkovnim otiskom" tvrtke, ukupnom količinom osjetljivih informacija koje posjeduje i mora zaštititi. Što više tvrtka prikuplja, to veću štetu može prouzročiti jedan proboj ili jedan prevareni zaposlenik.

To ne znači da su fintech aplikacije inherentno nesigurne, ali znači da bi korisnici trebali tretirati zahtjeve za provjerom identiteta s istom pažnjom koju bi primijenili na bilo koju drugu osjetljivu transakciju. Nije svakoj aplikaciji potrebna ista razina dokumentacije i nema svaka tvrtka jednako rigorozne unutarnje kontrole za postupanje sa zahtjevima tijela za provedbu zakona ili regulatornih tijela.

Što to znači za vas

Ako koristite Revolut ili sličnu fintech uslugu, nema potrebe za panikom, ali vrijedi poduzeti nekoliko konkretnih koraka. Prvo, pratite svoje račune na neobične aktivnosti, osobito ako ste obaviješteni da su vaši podaci možda pogođeni. Drugo, budite na oprezu zbog naknadnih phishing pokušaja. Napadači koji dođu do identifikacijskih dokumenata i kontaktnih podataka često ih koriste za sastavljanje uvjerljivih prijevarnih poruka koje referenciraju stvarne osobne podatke, što ih čini težima za prepoznati od generičkih phishing e-mailova.

Općenito, ovaj incident podsjetnik je na kritičko razmišljanje o tome kojim aplikacijama vjerujete identifikacijske dokumente. Prije učitavanja putovnice ili povezivanja bankovnog računa, provjerite ima li tvrtka povijest transparentnosti o sigurnosnim incidentima, nudi li jasne kontrole privatnosti i odgovara li razina zatražene provjere stvarno usluzi kojoj se prijavljujete. Prakticiranje minimizacije podataka, dijeljenje samo onoga što je strogo nužno i izbjegavanje nepotrebnog ponovnog korištenja istih dokumenata na više platformi također može smanjiti vašu izloženost ako bilo koja tvrtka pretrpi proboj.

Korištenje alata za privatnost poput VPN-a neće spriječiti ovakav proboj na strani tvrtke, budući da se izlaganje dogodilo na Revolutovoj strani, a ne putem presretnute veze. No održavanje snažne higijene računa, jedinstvenih lozinki i opreznih navika dijeljenja ostaje jedna od najboljih obrana dostupnih svakodnevnim korisnicima koji se snalaze u sve zahtjevnijem krajoliku financijskih aplikacija žednih dokumenata.

Ključni zaključci

Pažljivo pregledajte sve obavijesti od Revoluta i pazite na sumnjive naknadne poruke koje referenciraju vaše osobne podatke. Razmislite o zamrzavanju ili praćenju svojeg kredita ako su bili uključeni primjerci putovnice ili identifikacijskih dokumenata. U budućnosti, propitajte zašto aplikaciji trebaju određeni dokumenti prije nego što ih učitate, i rasporedite svoju financijsku i identifikacijsku provjeru na što manje platformi gdje je to moguće. Informiranje o incidentima poput ovog Revolutovog sigurnosnog proboja jedan je od najjednostavnijih načina da se zaštitite u okruženju u kojem čak i pouzdane tvrtke mogu nasjesti na uvjerljiv pokušaj lažnog predstavljanja.