Mi történt a Revolut adatszivárgás során
A Revolut megerősítette, hogy egy kormányzati szervnek kiadó csaló rábeszélte a fintech vállalatot, hogy adjon ki bizalmas ügyféladatokat. Az incidensről szóló beszámolók szerint a támadó egy legitim kormányzati e-mail-domaint használt arra, hogy hivatalos adatkérésnek tűnő üzenetet küldjön, és a Revolut rendszerei úgy reagáltak, mintha az valódi lenne. Közel 700 ügyfelet érintett az eset, és a kiadott adatok állítólag útlevéladatokat, szelfiket, lakcímeket és e-mail-címeket, telefonszámokat, születési dátumokat, valamint bizonyos esetekben bankszámla- és tranzakciós előzményeket, köztük bitcoin-tevékenységet is tartalmaztak.
Nem volt érintett kártevő, és nem használtak ki szoftveres sebezhetőséget. A szivárgás azért történt meg, mert egy megbízható kommunikációs csatornát, egy hivatalosnak tűnő kormányzati e-mail-címet használtak vissza arra, hogy információt kérjenek, amelyet egy emberi ellenőrző jóváhagyott. Ez legalább annyira folyamati hiba, mint technikai, és érdemes elolvasni a korábbi jelentésünket a szivárgást elindító hamis kormányzati e-mailről, hogy több részletet megtudj arról, hogyan bontakozott ki a személyiséghamisítás.
Miért más ez a szivárgás: Identitás, hely és pénz egyetlen fájlban
A legtöbb szivárgási értesítés felsorolja a kiszivárgott adatok kategóriáit: név, e-mail, telefonszám, cím. Külön-külön nézve minden elem kezelhetőnek tűnik. De amikor egyetlen értesítés egy igazolt személyazonosító okmányt, egy fényképet, egy lakcímet, pénzügyi számlaadatokat és tranzakciós előzményeket csomagol össze ugyanahhoz a személyhez, az már nem listának tűnik, hanem dossziénak.
Ez a kombináció azért számít, mert megszünteti azt a találgatást, amely általában megvédi az embereket a hihető csalásoktól. Egy bűnöző, aki már ismeri a törvényes nevedet, az arcodat, a címedet és a bankszámla-egyenlegedet, nem kell újra kihalásznia ezeket az információkat. Felhasználhatja őket, hogy hitelesen hangozzon egy telefonhívásban, átmenjen más intézményeknél a személyazonosság-ellenőrzéseken, vagy célzott üzenetet készítsen, amely valódi részleteket említ a pénzügyeidről. Ez teszi a Revolut incidenst figyelemre méltóvá a közelmúlt fintech szivárgásai között: ez nem csupán elérhetőségi adatok szivárgása, hanem pontosan azon adatpontoké, amelyeket a személyazonosságod igazolására használnak.
Mit jelent ez számodra
Ha Revolut-ügyfél vagy, vagy bármely pénzügyi alkalmazás ügyfele, az ilyen típusú Revolut adatszivárgás gyakorlati kockázata nem az, hogy holnap kifosztják a számládat. Hanem az, hogy a ellopott adatok később felszínre kerülnek: egy adathalász e-mailben, amely helyesen tudja a nevedet és a címedet, egy telefonhívásban valakitől, aki a bankodnak adja ki magát és már ismeri az egyenlegedet, vagy egy kísérletben, hogy új számlákat vagy SIM-kártyákat nyissanak a nevedben.
Egyetlen VPN, jelszókezelő vagy adatvédelmi eszköz sem tudja visszafordítani azt a kitettséget, amely már megtörtént. Miután egy vállalat kiadta az útlevélszkennelt és a pénzügyi adataidat egy támadónak, azok az adatok kikerülnek az irányításod alól, függetlenül attól, milyen biztonsági szokásokat követsz utána. Amit ezek az eszközök tehetnek, az az, hogy csökkentik a jövőbeli kitettségedet: korlátozzák, mennyi személyes adatot osztasz meg bármely egyetlen szolgáltatással, megnehezítik a támadók számára, hogy az online tevékenységedet visszakapcsolják a valódi identitásodhoz, és csökkentik azon helyek számát, ahol egy hasonló hiba ismét kitehet téged.
Gyakorlati lépések önmagad azonnali védelmére
Ha úgy gondolod, hogy az adataid részei lehettek ennek a szivárgásnak, vagy egyszerűen fel akarsz készülni, néhány konkrét lépés valódi különbséget jelent:
- Vedd fel a kapcsolatot a bankoddal a SIM-csere elleni védelemről. Mivel a nevedet, címedet és telefonszámodat ismerő támadók megkísérelhetik eltéríteni a mobilszámodat, kérdezd meg a szolgáltatódnál, hogy hozzáadhatsz-e PIN-kódot vagy zárat az engedély nélküli SIM-átvitel megakadályozására.
- Állíts be hitelmonitorozást vagy csalásjelzést. Mivel útlevél- és személyazonosító adatok vannak forgalomban, a hitelnyilvántartásod figyelése segít elkapni a nevedben nyitott új számlákat, mielőtt tartós kárt okoznának.
- Légy szkeptikus minden olyan kapcsolatfelvétellel, amely a pénzügyi adataidra hivatkozik. Egy hívó vagy e-mail-küldő, aki ismeri az egyenlegedet vagy a tranzakciós előzményeidet, nem automatikusan legitim. Válasz előtt ellenőrizd hivatalos csatornákon keresztül.
- Változtass jelszavakat és kapcsold be a többfaktoros hitelesítést a Revolut-fiókodon és minden kapcsolódó pénzügyi szolgáltatáson, még akkor is, ha ezt a szivárgást nem ellopott jelszó okozta.
- Figyelj az utólagos adathalász kísérletekre, amelyek a kiszivárgott részleteket használják fel, hogy hitelesnek tűnjenek. A csalók gyakran heteket vagy hónapokat várnak, mielőtt a kiszivárgott adatokat felhasználják, így az éberséget mostantól hosszú távon fenn kell tartani.
A jövőre nézve
A Revolut adatszivárgás emlékeztető arra, hogy a személyazonosság-ellenőrző rendszerek, nem csupán a jelszavak, ma a támadók elsődleges célpontjai. Egy vállalat saját folyamatának rábeszélése adatok kiadására hatékonyabb lehet bármely hacknél. A hétköznapi felhasználók számára a tanulság nem a pánik, hanem a felkészülés: zárd le az általad irányított fiókokat, figyeld a visszaélés jeleit, és kezeld különös óvatossággal a pénzügyi adataidra hivatkozó kéretlen kapcsolatfelvételeket. Ha tájékozott maradsz arról, hogyan bontakoznak ki ezek a szivárgások, az az első lépés afelé, hogy korlátozd a következő által okozható kárt.




