Što se dogodilo u curenju podataka Revoluta

Revolut je potvrdio da je prevarant koji se lažno predstavljao kao vladina agencija uvjerio fintech kompaniju da preda osjetljive podatke o korisnicima. Prema izvješćima o incidentu, napadač je koristio legitiman email domain vladine institucije kako bi poslao ono što je izgledalo kao službeni zahtjev za podacima, a Revolutovi sustavi su odgovorili kao da je riječ o pravom zahtjevu. Pogođeno je gotovo 700 korisnika, a predani podaci su navodno uključivali podatke iz putovnica, selfije, kućne i email adrese, telefonske brojeve, datume rođenja, a u nekim slučajevima i podatke o bankovnim računima i povijesti transakcija, uključujući bitcoin aktivnosti.

Nije bilo uključenog malvera niti iskorištene softverske ranjivosti. Do proboja je došlo jer je zloupotrijebljen kanal povjerenja, službeno nalik email adresa vladine institucije, kako bi se zatražili podaci koje je odobrio ljudski pregledavatelj. Ovo je podjednako propust u procesu koliko i tehnički propust, a vrijedi pročitati naš raniji izvještaj o lažnom vladinom emailu koji je pokrenuo ovaj proboj za više detalja o tome kako se lažno predstavljanje odvijalo.

Zašto je ovaj proboj drugačiji: identitet, lokacija i novac u jednoj datoteci

Većina obavijesti o probojima navodi kategorije izloženih podataka kao natuknice: ime, email, telefonski broj, adresa. Uzeti zasebno, svaki element djeluje obnovljivo. No kada jedna obavijest objedinjuje verificirani identifikacijski dokument, fotografiju, kućnu adresu, podatke o financijskom računu i povijest transakcija iste osobe, to prestaje izgledati kao popis i počinje izgledati kao dosje.

Ta kombinacija je važna jer uklanja nagađanje koje obično štiti ljude od uvjerljivih prijevara. Kriminalac koji već zna vaše zakonsko ime, vaše lice, vašu adresu i stanje na bankovnom računu ne mora ponovno phishingom izvlačiti te informacije. Može ih iskoristiti da zvuči vjerodostojno u telefonskom razgovoru, da prođe provjere identiteta u drugim institucijama ili da sastavi ciljanu poruku koja se poziva na stvarne pojedinosti o vašim financijama. To čini incident s Revolutom značajnim među nedavnim fintech probojima: to nije samo curenje kontaktnih informacija, to je curenje točno onih podatkovnih točaka koje se koriste za provjeru tko ste.

Što to znači za vas

Ako ste korisnik Revoluta ili korisnik bilo koje financijske aplikacije, praktični rizik od ovakve vrste Revolut curenja podataka nije da će vaš račun sutra biti ispražnjen. Rizik je da će ukradeni podaci isplivati kasnije, u phishing emailu koji točno navodi vaše ime i adresu, u telefonskom pozivu nekoga tko se predstavlja kao vaša banka i već zna vaše stanje, ili u pokušaju otvaranja novih računa ili SIM kartica na vaše ime.

Nijedan VPN, upravitelj lozinkama ili alat za privatnost ne može poništiti izloženost koja se već dogodila. Kada je kompanija predala sken vaše putovnice i financijske podatke napadaču, ti podaci su izvan vaše kontrole bez obzira na to koje sigurnosne navike prakticirate nakon toga. Ono što ti alati mogu učiniti jest smanjiti vašu izloženost u budućnosti: ograničavanjem koliko osobnih podataka dijelite s bilo kojom pojedinom uslugom, otežavanjem napadačima da povežu vašu online aktivnost s vašim stvarnim identitetom i smanjenjem broja mjesta na kojima bi vas slična greška mogla ponovno izložiti.

Konkretni koraci za zaštitu odmah

Ako vjerujete da su vaši podaci možda bili dio ovog proboja ili se jednostavno želite pripremiti, nekoliko konkretnih koraka čini stvarnu razliku:

  • Kontaktirajte svoju banku u vezi zaštite od SIM-swap prijevara. Budući da napadači koji imaju vaše ime, adresu i telefonski broj mogu pokušati preuzeti vaš mobilni broj, pitajte svog operatera o dodavanju PIN-a ili zaključavanja kako biste spriječili neovlaštene SIM transfere.
  • Postavite praćenje kredita ili upozorenje o prijevari. S podacima iz putovnice i identiteta u opticaju, praćenje vašeg kreditnog dosjea pomaže uhvatiti nove račune otvorene na vaše ime prije nego prouzroče trajnu štetu.
  • Budite skeptični prema svakom kontaktu koji se poziva na vaše financijske podatke. Pozivatelj ili pošiljatelj emaila koji zna vaše stanje ili povijest transakcija nije automatski legitiman. Provjerite putem službenih kanala prije nego odgovorite.
  • Promijenite lozinke i omogućite višefaktorsku autentifikaciju na svom Revolut računu i svim povezanim financijskim uslugama, iako ovaj proboj nije uzrokovan ukradenom lozinkom.
  • Pazite na naknadne phishing pokušaje koji koriste procurjele pojedinosti kako bi izgledali vjerodostojno. Prevaranti često čekaju tjednima ili mjesecima prije nego iskoriste podatke iz proboja, pa oprez sada treba trajati tijekom vremena.

Kretanje naprijed

Revolut curenje podataka podsjetnik je da su sustavi provjere identiteta, a ne samo lozinke, sada primarna meta napadača. Uvjeriti vlastiti proces kompanije da preda podatke može biti učinkovitije od bilo kojeg hakiranja. Za svakodnevne korisnike, pouka nije panika nego priprema: zaključajte račune koje kontrolirate, pratite znakove zlouporabe i tretirajte neželjeni kontakt koji se poziva na vaše financijske podatke s dodatnim oprezom. Ostati informiran o tome kako se ovi proboji odvijaju prvi je korak prema ograničavanju štete koju sljedeći može prouzročiti.