La violazione dei dati di Revolut espone passaporti, registrazioni Bitcoin e selfie
Una nuova violazione dei dati di Revolut ha messo documenti sensibili dei clienti nelle mani di criminali informatici, che ora pubblicano il materiale in fughe di notizie quotidiane mentre chiedono il pagamento di un riscatto. Secondo quanto riportato da Blockonomi, i dati esposti includono scansioni di passaporti, registrazioni di transazioni Bitcoin e selfie di verifica dell'identità, esattamente il tipo di documentazione personale che app come Revolut richiedono durante la registrazione dell'account e i controlli di conformità.
Gli aggressori avrebbero dichiarato che continueranno a rilasciare lotti di dati rubati su base giornaliera finché le loro richieste di riscatto non saranno soddisfatte. Questo tipo di tattica di estorsione a rilascio graduale è progettata per massimizzare la pressione sia sull'azienda che sui suoi clienti, trasformando una singola violazione in una crisi in corso che si svolge pubblicamente nell'arco di giorni o settimane.
Come è avvenuta la violazione
Questo incidente segue un precedente fallimento della sicurezza di Revolut. Come trattato in precedenti articoli sulla richiesta di estorsione di Revolut dopo una violazione dei dati di settembre, l'azienda ha inavvertitamente consegnato una mole di informazioni sui clienti agli aggressori che hanno sfruttato l'accesso legato a un dominio email compromesso. Quell'episodio precedente ha preparato il terreno per i tentativi di estorsione in corso, con gli hacker che utilizzano i dati rubati come leva invece di venderli semplicemente in silenzio sui mercati sotterranei.
Ciò che rende questo caso degno di nota è il tipo di dati coinvolti. Le immagini dei passaporti e i selfie di verifica non sono il tipo di informazioni che possono essere reimpostate come una password. Una volta che questi documenti sono esposti, rimangono permanentemente compromessi, poiché il volto di una persona e un documento d'identità rilasciato dal governo non possono essere modificati come una credenziale di accesso. Le registrazioni Bitcoin aggiungono un ulteriore livello di rischio, potenzialmente collegando l'attività finanziaria a identità reali in modi che potrebbero esporre gli utenti a truffe mirate o ulteriori tentativi di estorsione.
Perché questo è importante per la privacy
Aziende fintech come Revolut si trovano in un'intersezione insolita tra servizi finanziari e verifica dell'identità. Per conformarsi alle normative antiriciclaggio e di adeguata verifica della clientela, queste piattaforme raccolgono e conservano alcuni dei documenti più sensibili che una persona possiede: passaporti, patenti di guida e selfie biometrici utilizzati per confermare la corrispondenza dell'identità. Quando questi dati vengono violati, le conseguenze si estendono ben oltre una tipica fuga di password.
Le fughe di notizie guidate da richieste di riscatto come questa sollevano anche una domanda difficile per gli utenti colpiti: pagare gli aggressori raramente garantisce che i dati non vengano comunque rilasciati o rivenduti, e le aziende che si rifiutano di pagare potrebbero vedere le informazioni dei clienti trapelare comunque. Per gli utenti comuni, questo significa che la risposta pratica deve concentrarsi sul contenimento dei danni e sulla vigilanza piuttosto che aspettare di vedere come si risolverà lo stallo tra Revolut e gli hacker.
L'uso di fughe di notizie quotidiane come tattica di pressione è anche un promemoria del fatto che le notifiche di violazione e le segnalazioni pubbliche possono arrivare in ritardo rispetto a ciò che sta effettivamente accadendo. I clienti potrebbero non conoscere la portata completa di ciò che è stato esposto finché gli aggressori non scelgono di pubblicarlo, ed è per questo che il monitoraggio proattivo è più importante che affidarsi esclusivamente agli aggiornamenti ufficiali.
Cosa significa questo per te
Se sei un cliente Revolut, o un utente di qualsiasi piattaforma fintech che gestisce la verifica dell'identità, questa violazione è uno spunto utile per adottare alcune misure concrete:
- Controlla l'attività del tuo account. Accedi e rivedi le transazioni recenti per qualsiasi cosa insolita, e attiva gli avvisi sulle transazioni se non l'hai già fatto.
- Attenzione ai tentativi di phishing. I dati trapelati su passaporti e selfie possono essere utilizzati per creare messaggi truffaldini convincenti che si spacciano per il supporto Revolut o affermano di verificare la tua identità. Sii scettico riguardo a richieste non sollecitate di ulteriori informazioni personali.
- Considera le protezioni contro il furto d'identità. Poiché le scansioni dei passaporti non possono essere riemesse come una password, potrebbe valere la pena esplorare servizi di monitoraggio che segnalano l'uso improprio dei tuoi documenti d'identità.
- Rimani vigile sulle comunicazioni successive da parte di Revolut. Le aziende che affrontano situazioni di estorsione attive spesso emettono indicazioni aggiornate man mano che le indagini progrediscono, quindi vale la pena controllare periodicamente i canali ufficiali.
Considerazioni finali
La violazione dei dati di Revolut evidenzia un modello crescente nella criminalità informatica: invece di vendere silenziosamente i dati rubati, gli aggressori li usano sempre più come leva continua per l'estorsione, rilasciando informazioni per fasi per massimizzare la pressione. Per un'azienda che gestisce i dati finanziari e di identità di milioni di clienti, questo approccio trasforma un singolo fallimento della sicurezza in una crisi prolungata della privacy per tutti coloro i cui documenti sono stati coinvolti.
Mentre Revolut elabora la sua risposta, gli utenti colpiti non dovrebbero aspettare passivamente. Rivedere l'attività dell'account, rimanere vigili per i tentativi di phishing legati ai documenti trapelati e monitorare i segni di uso improprio dell'identità sono passi pratici che possono ridurre le conseguenze, indipendentemente da come la situazione del riscatto si risolverà alla fine.




