Revolut je potvrdio incident s podacima koji nije uključivao hakirane poslužitelje, ukradene lozinke ni iskorištene softverske ranjivosti. Umjesto toga, fintech div tvrdi da su prevaranti jednostavno zatražili podatke i pretvarali se da su netko s pravnom ovlasti da ih zatraži. Tvrtka je obavijestila pogođene korisnike i alarmirala relevantnu vladinu agenciju, tijela za provedbu zakona i financijske regulatore, što predstavlja najnovije poglavlje u incidentu koji vpn.social prati kako izlaze novi detalji.
Što se dogodilo: Lažni zahtjevi, stvarni podaci
Prema Revolutovu vlastitom opisu incidenta, incident je proizašao iz onoga što je tvrtka nazvala sofisticiranom prevarom s lažnim predstavljanjem. Neovlaštena treća strana uspjela se predstaviti kao legitimna vladina agencija i iskoristila taj lažni identitet za podnošenje zahtjeva za podatke Revolutu. Budući da takvi zahtjevi obično dolaze od tijela za provedbu zakona ili regulatornih tijela koja provode legitimne istrage, od financijskih institucija općenito se očekuje da postupaju brzo, često bez opsežne provjere koja se koristi za druge vrste pristupa podacima.
Upravo to očekivanje prevaranti su očito iskoristili. Umjesto probijanja kroz vatrozide ili enkripciju, iskoristili su povjerenje ugrađeno u sam proces usklađenosti. Revolut je od tada izravno obavijestio pogođene korisnike i uključio stvarnu vladinu agenciju čiji je identitet zloupotrijebljen, zajedno s tijelima za provedbu zakona i financijskim regulatorima koji nadziru poslovanje tvrtke.
Ovo nije prvi put da su detalji ovog incidenta izašli na vidjelo. Ranije izvješće koje je objavio vpn.social opisalo je kako su putovnice procurile putem lažnog zahtjeva povezanog s istom shemom, a naknadni članak detaljno je opisao kako je incident također izložio podatke povezane s kriptovalutama uz identifikacijske dokumente. Čitatelji koji žele potpuniju kronologiju trebali bi pregledati oba članka uz ovu Revolutovu potvrdu.
Koji su korisnički podaci izloženi
Revolut nije objavio potpuni popis svake uzete podatkovne točke, ali ranije izvješće o ovom incidentu pokazalo je da su identifikacijski dokumenti, uključujući podatke iz putovnica, bili među izloženim zapisima. Priroda lažnih zahtjeva sugerira da su napadači tražili upravo onu vrstu osobnih i financijskih identifikatora koji bi vladinim agencijama i tijelima za provedbu zakona bili legitimno potrebni tijekom istrage, što znači da podaci vjerojatno uključuju informacije izravno povezane s identitetom korisnika i aktivnošću na računu.
Revolut je izjavio da izravno obavještava korisnike čiji su podaci pogođeni, što znači da korisnici aplikacije trebaju paziti na službenu komunikaciju tvrtke, a ne pretpostavljati da nisu bili uključeni samo zato što još nisu ništa čuli.
Zašto socijalni inženjering pobjeđuje jaku sigurnost
Ono što ovaj incident čini značajnim jest ono što on nije. To nije priča o pogrešno konfiguriranom poslužitelju, nezakrpanoj ranjivosti ili napadu grubom silom na šifrirane sustave. Revolut, kao i većina velikih fintech platformi, ulaže znatna sredstva u tehničke sigurnosne kontrole. Te su kontrole uglavnom irelevantne kada napadač uvjeri ljudski proces, a ne stroj, da jednostavno preda podatke.
Lažni ili krivotvoreni zahtjevi vladinih tijela i tijela za provedbu zakona poznata su tehnika u cijeloj tehnološkoj industriji, upravo zato što ciljaju na prazninu u provjeri između "ovo izgleda službeno" i "ovo je potvrđeno službeno". Tvrtke koje redovito primaju autentične pravne zahtjeve mogu se naviknuti na brzo postupanje, što je učinkovito za stvarne istrage, ali stvara priliku za lažne predstavnike koji dovoljno dobro razumiju dokumentaciju i terminologiju da izgledaju uvjerljivo.
Ta je razlika važna za to kako bi korisnici trebali razmišljati o riziku u budućnosti. Incident uzrokovan tehničkom greškom često se zakrpa jednom, nakon čega se konkretna ranjivost zatvara. Incident uzrokovan uspješnim lažnim predstavljanjem otkriva slabost u procesu koja bi se, teoretski, mogla ponovno pokušati iskoristiti, bilo protiv Revoluta ili neke druge institucije, sve dok se postupci provjere ne pojačaju.
Što to znači za vas
Ako ste Revolutov korisnik, praktični rizik ovdje je izloženost identiteta, a ne nužno izravno preuzimanje računa. Dokumenti poput skenova putovnica i identifikacijskih podataka vrijedni su prevarantima jer se mogu koristiti za otvaranje novih računa, podnošenje zahtjeva za kredit ili zaobilaženje provjera identiteta u drugim institucijama, ponekad dugo nakon što izvorni incident nestane s naslovnica. Zato ovu vrstu izloženosti treba tretirati kao trajni rizik, a ne kao jednokratni događaj na koji se reagira jednom i zatim zaboravi.
Revolut je već angažirao tijela za provedbu zakona i regulatore, pa je institucionalni odgovor u tijeku. No pojedinačni korisnici i dalje nose teret praćenja vlastite izloženosti, jer nijedna obavijest tvrtke ne može u potpunosti poništiti činjenicu da je osjetljive dokumente vidjela neovlaštena strana.
Konkretni koraci koje možete poduzeti sada
- Pazite na službene e-poruke s obavijestima od Revoluta i provjerite njihovu autentičnost putem aplikacije umjesto klikanja na poveznice u neželjenim porukama.
- Pratite svoj kreditni izvještaj i sve račune povezane s vašim identifikacijskim dokumentima zbog nove aktivnosti koju ne prepoznajete.
- Omogućite dodatne korake provjere na svom Revolut računu, poput dvofaktorske autentifikacije, ako to već niste učinili.
- Budite skeptični prema svakoj naknadnoj komunikaciji koja tvrdi da je od Revoluta, vladine agencije ili tijela za provedbu zakona i poziva se na ovaj incident, jer prevaranti često iskorištavaju vijesti o incidentima za sekundarne phishing napade.
- Pregledajte ranije vpn.social izvješće o izloženosti podataka iz putovnica i bitcoina za potpuniju kronologiju prije nego što odlučite koje dodatne zaštitne mjere imaju smisla za vašu situaciju.
Revolutov incident s lažnim vladinim zahtjevom podsjetnik je da čak i dobro zaštićene financijske platforme ostaju ranjive kada se iskorištava ljudsko povjerenje, a ne kada se razbija kod. Ostanak na oprezu prema službenim komunikacijama i pomno praćenje vlastitih osobnih podataka u tjednima koji slijede najučinkovitiji je način da se ograniče posljedice.




