A Revolut megerősítette azt az adatszivárgást, amely nem feltört szervereket, ellopott jelszavakat vagy kihasznált szoftveres sebezhetőségeket foglalt magában. Ehelyett a fintech óriás szerint a csalók egyszerűen csak elk érték az adatokat, és úgy tettek, mintha valaki lennének, aki jogosult azok kérésére. A vállalat értesítette az érintett ügyfeleket, valamint a releváns kormányzati szervet, a bűnüldöző szerveket és a pénzügyi szabályozókat, ami a vpn.social által nyomon követett incidens legújabb fejezete, ahogy új részletek kerülnek napvilágra.
Mi történt: Hamis kérések, valódi adatok
A Revolut saját leírása szerint az incidens egy kifinomult megszemélyesítési csalásból eredt. Egy jogosulatlan harmadik félnek sikerült egy legitim kormányzati szervnek kiadnia magát, és ezt a hamis identitást felhasználva adatkéréseket nyújtott be a Revoluthoz. Mivel az ilyen kérések általában bűnüldöző vagy szabályozó szervektől érkeznek legitim vizsgálatok keretében, a pénzügyi intézményektől általában elvárják, hogy gyorsan eleget tegyenek nekik, gyakran a más típusú adathozzáféréseknél alkalmazott hosszas oda-vissza ellenőrzés nélkül.
Pontosan ezt a várakozást látszanak kihasználni a csalók. Ahelyett, hogy tűzfalakat vagy titkosítást törtek volna fel, a megfelelőségi folyamatba épített bizalmat használták ki. A Revolut azóta közvetlenül értesítette az érintett ügyfeleket, és bevonta a valódi kormányzati szervet, amelynek identitását visszaéltették, valamint a bűnüldöző szerveket és a vállalat működését felügyelő pénzügyi szabályozókat.
Ez nem az első alkalom, hogy az incidens részletei napvilágra kerültek. A vpn.social korábbi tudósítása leírta, hogyan szivárogtak ki útlevelek egy hamis kérésen keresztül, amely ugyanehhez a csaláshoz kapcsolódott, egy nyomon követő cikk pedig részletezte, hogyan tárta fel az adatszivárgás a kriptovalutával kapcsolatos adatokat is az személyazonosító dokumentumok mellett. Azok az olvasók, akik a teljesebb idővonalat szeretnék látni, mindkét cikket áttekinthetik ezzel a Revolut általi megerősítéssel együtt.
Milyen ügyféladatok kerültek ki
A Revolut nem tette közzé az összes eltulajdonított adatpont teljes listáját, de az incidens korábbi tudósításai szerint a személyazonosító dokumentumok, köztük az útlevélinformációk is a kiszivárgott rekordok között voltak. A csalárd kérések jellege arra utal, hogy a támadók pontosan olyan személyes és pénzügyi azonosítókat akartak megszerezni, amelyekre a kormányzati szerveknek és a bűnüldöző szerveknek egy vizsgálat során legitim módon szükségük lehet, ami azt jelenti, hogy az adatok valószínűleg közvetlenül az ügyfél személyazonosságához és számlatevékenységéhez kapcsolódó információkat tartalmaznak.
A Revolut azt nyilatkozta, hogy közvetlenül értesíti azokat az ügyfeleket, akiknek az adatai érintettek, ami azt jelenti, hogy az alkalmazást használóknak figyelniük kell a vállalat hivatalos kommunikációjára, ahelyett, hogy feltételeznék, hogy nem érintettek, csak mert még nem hallottak semmit.
Miért győzi le a szociális manipuláció az erős biztonságot
Ami figyelemreméltóvá teszi ezt az incidenst, az az, ami nem történt meg. Ez nem egy rosszul konfigurált szerverről, egy javítatlan sebezhetőségről vagy egy titkosított rendszerek elleni brute-force támadásról szóló történet. A Revolut, mint a legtöbb jelentős fintech platform, jelentős összegeket fektet technikai biztonsági kontrollokba. Ezek a kontrollok nagyrészt irrelevánsak, amikor egy támadó egy emberi folyamatot győz meg arról, hogy egyszerűen adja át az adatokat, nem pedig egy gépet.
A hamis vagy meghamisított kormányzati és bűnüldöző kérések ismert technika az egész technológiai iparágban, pontosan azért, mert az „ez hivatalosnak tűnik" és az „ez megerősítetten hivatalos" közötti ellenőrzési rést célozzák. Azok a vállalatok, amelyek rendszeresen kapnak valódi jogi kéréseket, hozzászokhatnak a gyors cselekvéshez, ami hatékony a valódi vizsgálatok szempontjából, de rést nyit a megszemélyesítők előtt, akik elég jól ismerik a papírmunkát és a terminológiát ahhoz, hogy hitelesnek tűnjenek.
Ez a megkülönböztetés fontos abból a szempontból, hogy az ügyfeleknek hogyan kell gondolkodniuk a kockázatról a jövőben. Egy technikai hibából eredő adatszivárgást gyakran egyszer javítanak, ami után az adott sebezhetőség bezárul. Egy sikeres megszemélyesítésből eredő adatszivárgás egy folyamatbeli gyengeséget tár fel, amelyet elméletileg újra meg lehet próbálni, akár a Revolut, akár egy másik intézmény ellen, amíg az ellenőrzési eljárásokat szigorítják.
Mit jelent ez Önnek
Ha Ön Revolut-ügyfél, a gyakorlati kockázat itt a személyazonosság kitettsége, nem feltétlenül a közvetlen számlaátvétel. Az olyan dokumentumok, mint az útlevélszkennelések és a személyazonosító adatok, értékesek a csalók számára, mert felhasználhatók új számlák nyitására, hitelkérelmek benyújtására vagy más intézményeknél a személyazonosság-ellenőrzések megkerülésére, néha jóval azután is, hogy az eredeti adatszivárgás eltűnik a címlapokról. Ezért az ilyen jellegű kitettséget folyamatos kockázatként kell kezelni, nem pedig egyszeri eseményként, amelyre egyszer reagálunk, majd elfelejtjük.
A Revolut már bevonta a bűnüldöző szerveket és a szabályozókat, így intézményi válaszlépés van folyamatban. De az egyéni ügyfelek továbbra is viselik a saját kitettségük figyelemmel kísérésének terhét, mivel egyetlen vállalati értesítés sem tudja teljesen visszafordítani azt a tényt, hogy érzékeny dokumentumokat látott egy jogosulatlan fél.
Gyakorlati lépések, amelyeket most meg kell tenni
- Figyelje a Revolut hivatalos értesítő e-mailjeit, és ellenőrizze azok hitelességét az alkalmazáson keresztül, ne kattintson a kéretlen üzenetekben lévő linkekre.
- Kísérje figyelemmel a hiteljelentését és a személyazonosító dokumentumaihoz kapcsolódó összes számlát az Ön által nem ismert új tevékenység után kutatva.
- Engedélyezzen további ellenőrzési lépéseket a Revolut-fiókján, például a kétfaktoros hitelesítést, ha még nem tette meg.
- Legyen szkeptikus minden olyan nyomon követő kommunikációval szemben, amely a Revolut, egy kormányzati szerv vagy a bűnüldözés nevében hivatkozik erre az adatszivárgásra, mivel a csalók gyakran kihasználják az adatszivárgásról szóló híreket másodlagos adathalász kísérletekkel.
- Tekintse át a vpn.social korábbi tudósítását az útlevél- és bitcoinadatok kitettségéről a teljesebb idővonal érdekében, mielőtt eldöntené, milyen további védelmi intézkedések vannak értelme az Ön helyzetében.
A Revolut hamis kormányzati kérés miatti adatszivárgása emlékeztető arra, hogy még a jól biztosított pénzügyi platformok is sebezhetők maradnak, ha az emberi bizalmat használják ki a kód feltörése helyett. A hivatalos kommunikációra való éberség és a személyes adatok szoros figyelemmel kísérése az elkövetkező hetekben a leghatékonyabb módja a következmények korlátozásának.




