La violazione dei dati di Revolut si trasforma in una minaccia di estorsione

La violazione dei dati di Revolut, emersa per la prima volta a settembre, ha preso una piega più seria. Secondo quanto riportato da Sifted, un gruppo di hacker sta ora minacciando di rilasciare i dati dei clienti rubati se le loro richieste non verranno soddisfatte, sollevando nuovi interrogativi su come la fintech abbia gestito l'incidente e su quali obblighi abbia nei confronti degli utenti coinvolti.

Revolut, una delle più grandi aziende fintech d'Europa, aveva già confermato che le informazioni dei clienti erano state compromesse dopo che dei truffatori si erano spacciati per funzionari governativi utilizzando un dominio email dall'aspetto legittimo per richiedere documenti sensibili. Secondo quanto riportato, l'azienda avrebbe consegnato i dati di circa 680 clienti, tra cui dettagli del passaporto, selfie, informazioni sul conto bancario e, in alcuni casi, storici delle transazioni finanziarie. Quella divulgazione iniziale era già abbastanza preoccupante. L'ultimo sviluppo, un tentativo attivo di estorsione da parte del gruppo che detiene i dati rubati, aggiunge un ulteriore livello di urgenza per chiunque abbia un conto presso Revolut.

Perché la minaccia di estorsione cambia le carte in tavola

Le violazioni dei dati sono purtroppo comuni, ma la differenza tra una violazione che viene silenziosamente risolta e una in cui gli hacker minacciano attivamente di pubblicare i documenti rubati è significativa. Una volta che gli aggressori passano alla modalità estorsione, la pressione si sposta dalla semplice messa in sicurezza dei sistemi alla decisione se negoziare, come notificare i clienti e come impedire che i dati trapelati circolino su marketplace criminali o forum.

Il fatto che passaporti, selfie e dettagli finanziari siano tra i dati sottratti rende la questione particolarmente delicata. Le scansioni dei passaporti e i selfie vengono spesso utilizzati insieme per la verifica dell'identità, il che significa che una fuga di questa combinazione potrebbe facilitare i criminali nell'impersonare le vittime o nel bypassare i controlli know-your-customer presso altre istituzioni finanziarie. Anche i dati del conto bancario e delle transazioni possono essere武器izzati per attacchi di phishing mirati o di ingegneria sociale che risultano molto più convincenti perché il truffatore ha già a disposizione i dettagli reali del conto.

Come riportato in precedenza, Revolut ha affrontato una richiesta di estorsione dopo la violazione di settembre quando è emerso che l'azienda aveva inavvertitamente consegnato i dati dei clienti agli aggressori che si spacciavano per autorità. L'ultimo report di Sifted suggerisce che quella campagna di pressione non è scomparsa e che gli hacker detengono ancora i dati sulla compagnia, con la minaccia di una pubblicazione pubblica ancora sul tavolo.

Cosa significa per te

Se hai un conto Revolut, la cosa più importante da capire è che questa violazione non ha riguardato tutti i clienti. I report indicano che il numero degli interessati è relativamente piccolo, nell'ordine delle centinaia anziché dei milioni. Ma se sei tra gli interessati, o anche se vuoi semplicemente essere prudente, ci sono passi concreti che vale la pena intraprendere.

Innanzitutto, tieni d'occhio le comunicazioni da parte di Revolut che confermino se il tuo conto è tra quelli coinvolti. Le notifiche legittime non ti chiederanno di cliccare su un link e reinserire la tua password o verificare la tua identità inviando nuovi documenti. Diffida di qualsiasi messaggio, anche di uno che sembra provenire da Revolut o da un'agenzia governativa, che richieda informazioni sensibili sulla scia di questa notizia. È esattamente il tipo di tattica di impersonificazione che ha portato alla violazione originale.

In secondo luogo, se il tuo passaporto o i tuoi documenti d'identità fanno parte dei dati esposti, valuta la possibilità di monitorare eventuali segnali di uso improprio dell'identità, come conti aperti a tuo nome che non riconosci o richieste di credito inaspettate. Alcune regioni offrono blocchi del credito o avvisi antifrode che rendono più difficile l'utilizzo di documenti d'identità rubati per aprire nuove linee di credito.

In terzo luogo, tratta con sospetto qualsiasi contatto inaspettato che faccia riferimento al tuo conto Revolut, anche quelli che includono dettagli reali del conto. Gli aggressori che ottengono informazioni autentiche dei clienti spesso le utilizzano per rendere più credibili i successivi tentativi di phishing.

Il quadro più ampio per la sicurezza delle fintech

Questo incidente è un promemoria del fatto che anche le aziende fintech ben finanziate e attente alla sicurezza rimangono vulnerabili all'ingegneria sociale. Secondo quanto riportato, la violazione non è derivata da una vulnerabilità tecnica ma da uno schema di impersonificazione che ha indotto il personale a rilasciare dati in risposta a quella che sembrava una richiesta governativa legittima. Questa distinzione è importante. Nessun investimento in crittografia o firewall protegge completamente dal rischio che un dipendente venga convinto di avere a che fare con una vera indagine ufficiale.

Sia per i regolatori che per i clienti, la minaccia di estorsione che ora incombe su questa violazione aumenta considerevolmente la posta in gioco. Mette pressione su Revolut affinché sia trasparente su quali dati siano stati sottratti, chi sia stato coinvolto e quali protezioni vengano offerte, mettendo allo stesso tempo alla prova la capacità dei regolatori finanziari di rispondere quando una violazione si evolve da incidente isolato a minaccia continua di esposizione pubblica.

Punti chiave

  • Controlla le comunicazioni ufficiali di Revolut se ritieni che il tuo conto possa essere interessato, ed evita di cliccare sui link nei messaggi non richiesti.
  • Sii vigile nei confronti dei tentativi di phishing che fanno riferimento a dettagli reali del conto, poiché tendono a essere più convincenti dopo una violazione.
  • Se i tuoi documenti d'identità sono stati esposti, valuta il monitoraggio dell'identità o un blocco del credito dove disponibile.
  • Rimani informato mentre la vicenda si evolve, poiché la minacciata fuga di dati potrebbe ancora concretizzarsi e ampliare la portata delle persone coinvolte.

La violazione dei dati di Revolut è una storia in evoluzione, e la minaccia di estorsione significa che la situazione potrebbe ancora cambiare rapidamente. Mantenere la prudenza con qualsiasi comunicazione che faccia riferimento al tuo conto e tenere d'occhio gli aggiornamenti ufficiali rimane la migliore difesa mentre l'azienda e gli investigatori lavorano per contenere le conseguenze.