Revolut naletel podvodníkom. Cez falošné žiadosti unikli citlivé údaje klientov

Revolut potvrdil bezpečnostný incident, pri ktorom podvodníci cez legitímnu vládnu e-mailovú doménu získali citlivé údaje časti klientov vrátane kontaktných údajov a v niektorých prípadoch aj kópií dokladov.

Revolut potvrdzuje únik údajov, hackeri spoločnosť podviedli falošným mailom
Zdroj: Unsplash (appshunter.io), Pixabay (TheDigitalArtist), Úprava: Vosveteit.sk

Revolut potvrdil nepríjemný bezpečnostný incident, pri ktorom sa citlivé údaje jeho klientov dostali k neoprávnenej tretej strane. Útočníci totiž využili e-mailovú adresu patriacu pod skutočnú vládnu doménu a poslali banke podvodné žiadosti o informácie. Nešlo teda o klasický útok, pri ktorom by hacker prenikol do systémov Revolutu a ukradol databázu. Podvodníci namiesto toho presvedčili spoločnosť, že údaje požaduje legitímna vládna inštitúcia. Revolut následne časť informácií poskytol.

Firma incident označila za sofistikovaný podvod a potvrdila, že zasiahol obmedzený počet klientov. Presné číslo však nezverejnila, informuje Reuters.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útočníci získali aj kópie dokladov

Rozsah uniknutých informácií nie je zanedbateľný. Podľa oznámenia, ktoré Revolut zaslal dotknutým zákazníkom, sa k neoprávnenej osobe mohli dostať ich identifikačné a kontaktné údaje. Medzi ne patrí dátum narodenia, poštová a e-mailová adresa či telefónne číslo. V niektorých prípadoch sa útočníci mohli dostať aj ku kópiám osobných dokladov, napríklad pasov a vodičských preukazov.

Revolut zároveň upozornil, že rozsah údajov mohol byť ešte väčší. Medzi potenciálne sprístupnené informácie mohli patriť overovacie selfie fotografie, výpisy z účtov a história transakcií. Práve kombinácia týchto údajov môže predstavovať výrazné riziko. Samotné meno alebo telefónne číslo síce útočníkovi účet automaticky neotvorí, no spolu s dátumom narodenia, adresou a kópiou dokladu môže vytvoriť veľmi presvedčivý profil obete. Takéto informácie môžu následne poslúžiť pri ďalších podvodoch, vydávaní sa za konkrétneho človeka alebo pokusoch o získanie prístupu k ďalším službám.

revolut
Zdroj: Revolut

Najzaujímavejšou časťou incidentu je spôsob, akým útočníci získali dôveru Revolutu. Podvodníci využili legitímnu e-mailovú doménu vládnej agentúry. Nešlo teda o jednoduchú adresu, ktorá by iba vyzerala podobne ako oficiálny kontakt. Revolut potvrdil, že žiadosť prišla zo skutočnej vládnej domény.

Spoločnosť neskôr uviedla, že išlo o „sofistikovaný externý podvod, pri ktorom neoprávnená tretia strana využila e-mailovú doménu legitímnej vládnej agentúry na odoslanie podvodných žiadostí o informácie“.

Práve dôveryhodná doména mohla zohrávať kľúčovú úlohu. Ak pracovník dostane požiadavku z adresy patriacej štátnemu orgánu, môže ju považovať za legitímnu. Útočníci tak nemuseli prelomiť bezpečnostné systémy banky. Stačilo im presvedčiť správnu osobu alebo proces, že požiadavka pochádza od oprávneného subjektu. Revolut zatiaľ nezverejnil, ktorú vládnu agentúru podvodníci zneužili. Rovnako neuviedol, či incident zasiahol iba konkrétny trh alebo zákazníkov z viacerých krajín. Firma však informovala príslušnú vládnu agentúru, orgány činné v trestnom konaní a regulátorov.

Zasiahol iba obmedzený počet klientov

Revolut zdôraznil, že incident sa týkal „obmedzeného“ počtu zákazníkov. Presné číslo však neposkytol. Spoločnosť zároveň uviedla, že dotknutých klientov kontaktovala priamo. Ak teda patríš medzi zasiahnutých zákazníkov, Revolut by ťa mal o incidente informovať. Podľa známeho kryptomenového bezpečnostného výskumníka ZachXBT mohli útočníci cieliť predovšetkým na majetnejších klientov Revolutu. Táto informácia však pochádza od externého výskumníka a Revolut takýto cieľ oficiálne nepotvrdil.

Firma zároveň tvrdí, že samotné systémy Revolutu ani finančné prostriedky zákazníkov incident nezasiahol, informuje Techcrunch.

„Systémy Revolutu a finančné prostriedky zákazníkov neboli ovplyvnené,“ uviedol hovorca spoločnosti.

To však neznamená, že uniknuté údaje nemajú hodnotu. Pri podobných incidentoch môže byť práve osobná dokumentácia pre podvodníkov zaujímavejšia než samotné peniaze na účte.

hacker platobna karta.jpg
Zdroj: Melnikov Dmitriy / shutterstock.com a Valery Brozhinsky / shutterstock.com, koláž Vosveteit.sk

Revolut má viac ako 80 miliónov klientov

Incident prichádza v období výrazného rastu Revolutu. Britský fintech už podľa vlastných údajov obsluhuje viac ako 80 miliónov zákazníkov po celom svete a v desiatkach krajín funguje ako banka. Spoločnosť zároveň rozširuje svoje pôsobenie na ďalších trhoch. V posledných mesiacoch posilnila aktivity napríklad v Indii, Mexiku, Francúzsku a Spojených arabských emirátoch. Dôležitý krok prišiel aj v Spojených štátoch. Americký Úrad kontrolóra meny (OCC) začiatkom septembra udelil Revolutu podmienečné povolenie na vytvorenie národnej banky. Firma očakáva spustenie banky v prvej polovici roka 2027.

Čím väčšia však finančná spoločnosť je, tým zaujímavejším cieľom sa môže stať pre podvodníkov. Revolut navyše podľa medializovaných informácií zvažuje budúci vstup na burzu, pričom potenciálna hodnota firmy by mohla dosiahnuť až 200 miliárd dolárov.

Po odhalení podvodu Revolut zablokoval konkrétnu e-mailovú adresu, ktorú útočníci použili na odosielanie podvodných žiadostí. Spoločnosť zároveň upozornila príslušnú vládnu agentúru a ďalšie kompetentné orgány. Prípad ukazuje, že pri ochrane údajov nestačí sledovať iba technické útoky na servery a účty. Problém môže vzniknúť aj vtedy, keď útočník zneužije dôveru medzi organizáciami. Ak požiadavka vyzerá, že pochádza od štátneho úradu, banky alebo inej dôveryhodnej inštitúcie, môže pôsobiť úplne legitímne. V tomto prípade však práve takáto dôvera viedla k tomu, že citlivé údaje klientov opustili systém a dostali sa k osobe, ktorá na ne nemala mať nárok.

Revolut incident vyšetruje a dotknutých zákazníkov už informoval. Presný rozsah prípadu ani identita zneužitej vládnej agentúry zatiaľ zostávajú nezverejnené.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať