Violazione dei dati Revolut: una truffa che non ha avuto bisogno di alcun hacking

Una nuova violazione dei dati di Revolut solleva domande scomode su quanto facilmente dati finanziari sensibili possano uscire dalla porta principale, senza malware, senza vulnerabilità software sfruttate e senza password forzate. Secondo quanto riportato da Help Net Security, la società fintech ha consegnato i passaporti dei clienti, i selfie di verifica dell'identità e le cronologie delle transazioni in bitcoin a un truffatore che si è semplicemente limitato a chiederli, utilizzando un indirizzo email su un dominio governativo reale.

L'incidente mette in luce una realtà sempre più diffusa nella cybersicurezza finanziaria: gli attaccanti non hanno sempre bisogno di introdursi nei sistemi quando possono fingere in modo convincente di appartenervi. Per i clienti Revolut, e per chiunque utilizzi una piattaforma fintech o crypto che raccoglie documenti d'identità, questa violazione è un promemoria del fatto che l'anello più debole è spesso una decisione umana, non un firewall.

Come ha funzionato la truffa

A differenza di molte delle violazioni che dominano i titoli dei giornali, questa non ha coinvolto credenziali rubate vendute su un forum del dark web o una vulnerabilità sfruttata silenziosamente per mesi. Invece, l'attaccante si è spacciato per un'agenzia governativa inviando richieste da quello che sembrava essere un dominio email governativo legittimo. Revolut, credendo che la richiesta fosse autentica, ha risposto divulgando i dati dei clienti.

I dati presumibilmente consegnati includevano materiale altamente sensibile: documenti d'identità rilasciati dal governo, immagini di verifica tramite selfie tipicamente utilizzate per i controlli know-your-customer (KYC) e registrazioni dell'attività di transazione in bitcoin dei clienti. Questa combinazione di documenti d'identità e cronologia delle transazioni finanziarie è particolarmente preziosa per i truffatori, poiché può essere utilizzata per impersonare le vittime, aggirare i controlli d'identità su altre piattaforme o prendere di mira direttamente i possessori di criptovalute.

Non è la prima volta che Revolut affronta un'esposizione non autorizzata di dati. L'azienda ha precedentemente divulgato una violazione che ha colpito decine di migliaia di clienti, un promemoria del fatto che le piattaforme fintech che gestiscono grandi volumi di dati personali e finanziari sensibili rimangono obiettivi persistenti, sia attraverso exploit tecnici che attraverso l'ingegneria sociale.

Perché i dati crypto rendono questa violazione peggiore

Ciò che distingue questo incidente da una tipica fuga di dati è l'inclusione delle cronologie delle transazioni in bitcoin insieme ai documenti d'identità. Questo abbinamento è particolarmente pericoloso perché offre ai criminali sia il "chi" che il "cosa": un'identità verificata più un registro dell'attività in criptovalute che può essere utilizzato per phishing mirato, estorsione o tentativi di takeover di account su altre piattaforme.

Questo è un modello visto altrove nell'ecosistema crypto. Nella violazione dei dati di SafePal, decine di migliaia di clienti hanno avuto le loro informazioni esposte in un modo che ha messo direttamente a rischio i possessori di wallet crypto. Allo stesso modo, la fuga di dati fiscali francese che ha minacciato i possessori di crypto ha mostrato come i dati finanziari e d'identità, una volta combinati, diventino una mappa per gli attaccanti che cercano di svuotare asset digitali. Quando i documenti di verifica dell'identità vengono esposti insieme ai registri delle transazioni, le vittime affrontano rischi che vanno ben oltre una semplice email di phishing.

Cosa significa per te

Se sei un cliente Revolut, o un utente di qualsiasi piattaforma fintech che raccoglie documenti d'identità per la verifica, questa violazione è un buon momento per rivalutare la tua esposizione. Potresti non essere in grado di controllare come un'azienda risponde a una richiesta governativa fraudolenta, ma puoi controllare quanto rapidamente rispondi se i tuoi dati sono coinvolti in un incidente come questo.

Inizia verificando se Revolut ti ha contattato direttamente in merito a questa violazione. Le aziende sono tipicamente tenute a notificare i clienti colpiti quando documenti d'identità o dati finanziari vengono esposti. Se ricevi una tale notifica, prendila sul serio, anche se la violazione non ha coinvolto un attacco tecnico nel senso tradizionale. Passaporti e selfie esposti possono essere utilizzati per frodi d'identità indipendentemente da come sono stati ottenuti.

Sii vigile per tentativi di accesso insoliti, email inaspettate di reimpostazione della password o richieste di verifica dell'account che fanno riferimento a dettagli personali che ti aspetteresti di condividere solo con Revolut. I truffatori che ottengono documenti d'identità e cronologie delle transazioni spesso li utilizzano per far apparire più legittimi i successivi tentativi di phishing. La portata di questo tipo di esposizione non è senza precedenti; incidenti come la violazione di BlaBlaCar che ha colpito 140 milioni di record utente mostrano come gli attaccanti si affidino sempre più a dati raccolti da più fonti per costruire truffe convincenti e mirate.

Azioni concrete da intraprendere

Se utilizzi Revolut o un servizio fintech simile, considera questi passaggi:

  • Monitora le comunicazioni ufficiali di Revolut per confermare se il tuo account è stato colpito, ed evita di cliccare sui link in email non richieste che affermano di provenire dall'azienda.
  • Abilita l'autenticazione a più fattori sul tuo account se non l'hai già fatto, poiché i documenti d'identità esposti possono essere utilizzati per tentare il recupero dell'account altrove.
  • Monitora i tuoi wallet crypto e gli account collegati per attività insolite, in particolare se la tua cronologia delle transazioni in bitcoin faceva parte dei dati esposti.
  • Considera di attivare un avviso di frode o un flag di monitoraggio del credito se il tuo documento d'identità rilasciato dal governo era tra i documenti compromessi.

La violazione dei dati di Revolut sottolinea una verità semplice ma importante: le solide difese tecniche possono essere minate da una singola email convincente. Man mano che emergono maggiori dettagli, rimanere informati e agire rapidamente su qualsiasi notifica di violazione rimane il modo migliore per limitare i danni da incidenti come questo.