A Revolut fintech óriás megerősítette, hogy adatszivárgás történt, amely érzékeny ügyféladatokat érintett, miután egy alkalmazott egy kormányzati szervet megszemélyesítő személy csalárd kérését valósként kezelte. A vállalat közölte, hogy személyazonosító okmányok, köztük útlevelek és jogosítványok, valamint elérhetőségi adatok és pénzügyi nyilvántartások kerültek megosztásra a fenyegető szereplővel. Az érintett ügyfelek pontos számát nem hozták nyilvánosságra.

Ez nem az első eset, hogy a Revolutnak magyarázatot kellett adnia arra, hogyan csúszott át egy meggyőző megszemélyesítési kísérlet a védelmi rendszerén. Amint arról korábbi, a Revolut adatszivárgásáról szóló, hamis kormányzati e-mailt érintő riportunkban beszámoltunk, a támadók ismételten sikeresen jártak el azzal, hogy egyszerűen adatot kértek, miközben hatósági személynek adták ki magukat, ahelyett hogy szoftveres sebezhetőségeket használtak volna ki vagy jelszavakat törtek volna fel erőszakos módszerekkel.

Mi történt és miért fontos

Az incidensről szóló beszámolók szerint a szivárgás nem malware, feltört szerver vagy ellopott jelszó következtében történt. Ehelyett egy kormányzati szervet megszemélyesítő személy olyan kérést nyújtott be, amely elég hivatalosnak tűnt ahhoz, hogy egy Revolut alkalmazott cselekedjen vele. Az eredmény az lett, hogy az ügyféladatok, köztük személyazonosító okmányok másolatai, például útlevelek és jogosítványok, születési dátumok, postai és e-mail címek, valamint pénzügyi tevékenységre vonatkozó adatok közvetlenül a támadó kezébe kerültek.

Ez a fajta social engineering támadás különösen nehezen védhető ki pusztán technikai eszközökkel. A tűzfalak, a titkosítás és a többfaktoros hitelesítés számos fenyegetés ellen véd, de nem mindig tudják megakadályozni, hogy egy ember nyomás alatt rossz döntést hozzon. Amikor egy kérés hivatalosnak tűnik, megfelelő formázással érkezik, vagy valódi szabályozási nyelvezetre hivatkozik, még a jól képzett munkatársak is megtéveszthetők.

A Revolut esetében ez az incidens egy szélesebb iparági problémára világít rá. A fintech alkalmazások rutinszerűen kérik az ügyfeleket, hogy töltsenek fel útlevélfotókat, jogosítványokat és egyéb személyazonosító okmányokat a Know Your Customer (KYC) ellenőrzés részeként, amely jogi követelmény a csalások és a pénzmosás megelőzésére. De amint ezeket az adatokat összegyűjtik, magas értékű célponttá válnak a vállalat rendszereiben, és biztonságuk kizárólag a belső folyamatokon múlik, nem csupán a technológián.

Miért kiemelt célpont a fintech alkalmazások

A pénzügyi alkalmazások egyedülálló helyet foglalnak el az adatökoszisztémában. Két olyan információ kategóriát kombinálnak, amelyet a bűnözők a leginkább értékelnek: ellenőrzött személyazonosító okmányokat és részletes pénzügyi tevékenységet. Egy útlevél szkennelése önmagában is értékes a személyazonosság-lopáshoz. Az ügyfél tranzakciós előzményeivel, címével és születési dátumával párosítva teljes eszközkészletté válik a csaláshoz, a fiókátvételhez vagy a célzott adathalászathoz.

Sok felhasználó kétszer sem gondolja meg, mielőtt feltöltene egy útlevélfotót vagy összekapcsolna egy bankfiókot egy új alkalmazással, különösen akkor, ha a szolgáltatás kényelmet ígér, például azonnali valutaárfolyamot vagy kriptovaluta-kereskedést. De minden feltöltött dokumentum és minden összekapcsolt fiók bővíti azt, amit néha egy vállalat „adat-lábnyomának" neveznek, vagyis az általa tárolt és védendő érzékeny információk teljes mennyiségét. Minél többet gyűjt egy vállalat, annál nagyobb kárt okozhat egyetlen szivárgás vagy egyetlen megtévesztett alkalmazott.

Ez nem jelenti azt, hogy a fintech alkalmazások eleve nem biztonságosak, de azt igen, hogy az ügyfeleknek ugyanolyan körültekintéssel kell kezelniük a személyazonosság-ellenőrzési kéréseket, mint bármely más érzékeny tranzakciót. Nem minden alkalmazás igényel ugyanolyan szintű dokumentációt, és nem minden vállalat rendelkezik egyformán szigorú belső kontrollal a bűnüldözési vagy szabályozási megkeresések kezelésére.

Mit jelent ez az Ön számára

Ha a Revolutot vagy hasonló fintech szolgáltatást használ, nincs ok a pánikra, de érdemes néhány konkrét lépést megtenni. Először is figyelje számláit szokatlan tevékenység után kutatva, különösen akkor, ha értesítették, hogy adatai érintettek lehetnek. Másodszor, legyen éber a nyomkövető adathalászási kísérletekkel szemben. A támadók, akik személyazonosító okmányokat és elérhetőségi adatokat szereznek meg, gyakran felhasználják ezeket meggyőző csalási üzenetek megalkotásához, amelyek valódi személyes adatokra hivatkoznak, így azokat nehezebb felismerni, mint az általános adathalász e-maileket.

Tágabb értelemben ez az incidens emlékeztető arra, hogy gondolkodjunk kritikusan arról, mely alkalmazásokra bízzuk személyazonosító okmányainkat. Mielőtt feltöltene egy útlevelet vagy összekapcsolna egy bankfiókot, ellenőrizze, hogy a vállalatnak van-e nyomon követhető átláthatósági múltja a biztonsági incidensek terén, kínál-e egyértelmű adatvédelmi beállításokat, és hogy a kért ellenőrzés szintje valóban megfelel-e annak a szolgáltatásnak, amelyre feliratkozik. Az adatminimalizálás gyakorlása, csak a feltétlenül szükséges adatok megosztása, valamint ugyanazon dokumentumok szükségtelen újrafelhasználásának elkerülése több platformon szintén csökkentheti kitettségét, ha bármelyik vállalat adatszivárgást szenved el.

Az olyan adatvédelmi eszközök használata, mint a VPN, nem akadályozza meg az ehhez hasonló vállalati oldali szivárgást, mivel a kitettség a Revolut oldalán történt, nem pedig egy elfogott kapcsolaton keresztül. De az erős fiókhigiéna fenntartása, az egyedi jelszavak és az óvatos megosztási szokások továbbra is az egyik legjobb védekezés a mindennapi felhasználók számára, akik egy egyre inkább dokumentuméhes pénzügyi alkalmazás-környezetben navigálnak.

Fő tanulságok

Tekintse át figyelmesen a Revoluttól kapott értesítéseket, és figyeljen a személyes adataira hivatkozó gyanús nyomkövető üzenetekre. Fontolja meg hitelének befagyasztását vagy figyelését, ha útlevél- vagy személyazonosító okmánymásolatok érintettek. A jövőben kérdőjelezze meg, miért van szüksége egy alkalmazásnak bizonyos dokumentumokra, mielőtt feltöltené azokat, és lehetőség szerint ossza meg pénzügyi és személyazonosság-ellenőrzési tevékenységét kevesebb platform között. Az ehhez hasonló incidensekről, mint ez a Revolut adatszivárgás, való tájékozottság az egyik legegyszerűbb módja annak, hogy megvédje magát egy olyan környezetben, ahol még a megbízható vállalatok is bedőlhetnek egy meggyőző megszemélyesítési kísérletnek.