Revolut a confirmat că a transmis date personale și financiare ale unui număr limitat de clienți către o persoană neautorizată, după ce a primit o solicitare care părea a veni de la o agenție guvernamentală. Cererea frauduloasă a fost trimisă de pe o adresă de e-mail creată în interiorul domeniului legitim al instituției respective, ceea ce a făcut ca mesajul să treacă de verificările tehnice folosite pentru autentificarea comunicațiilor oficiale.

Compania a considerat, în mod eronat, că solicitarea era autentică și a furnizat informațiile cerute. Ulterior, Revolut a verificat cererea direct cu instituția vizată și a descoperit că adresa fusese creată sau folosită fără autorizație. Compania a blocat adresa în sistemele sale și a notificat agenția afectată, poliția, autoritățile pentru protecția datelor și autoritățile de reglementare financiară. Incidentul a fost confirmat și pentru Reuters de un purtător de cuvânt al Revolut.

Printre datele care ar fi putut fi transmise se numără numele complet, data nașterii, adresa poștală, adresa de e-mail, numărul de telefon, copii ale pașaportului sau permisului de conducere, fotografiile de tip selfie folosite la verificarea identității, IBAN-ul, extrasele de cont, istoricul retragerilor, istoricul complet al tranzacțiilor și informații despre operațiunile cu Bitcoin. Revolut a precizat că nu au fost expuse șabloanele biometrice rezultate din analiza feței, dar fotografia originală de verificare ar fi putut fi transmisă.

Compania susține că atacatorii nu au pătruns în sistemele sale informatice și nu au obținut acces direct la conturile clienților. Nu au fost expuse parole sau coduri de acces în aplicație, PIN-urile cardurilor, cheile private ale portofelelor de criptomonede și nici șabloanele biometrice folosite pentru recunoașterea facială. Până în prezent nu există informații că ar fi fost retrași sau transferați bani din conturi ca urmare directă a incidentului. Breșa s-a produs în procesul prin care compania verifică și răspunde solicitărilor oficiale de informații, nu printr-o spargere a bazei de date.

Revolut afirmă că incidentul privește un număr „limitat” de utilizatori și că i-a contactat direct pe cei afectați. Compania nu a comunicat însă numărul exact al persoanelor, țările în care se află acestea, perioada în care au fost transmise datele, numărul solicitărilor frauduloase, identitatea agenției al cărei domeniu a fost folosit sau dacă informațiile au fost utilizate ulterior în alte fraude. Mark Karpelès, fostul director al platformei de criptomonede Mt. Gox, a publicat fragmente din notificarea primită și a afirmat că se numără printre persoanele afectate.

Chiar dacă banii nu au fost furați, combinarea unei copii de pașaport cu numărul de telefon, adresa, selfie-ul de verificare, IBAN-ul și istoricul financiar oferă infractorilor un profil foarte detaliat al victimei. Aceste date pot fi folosite pentru tentative de furt de identitate, deschiderea frauduloasă a unor conturi, preluarea numărului de telefon, păcălirea serviciilor de asistență sau construirea unor mesaje de phishing foarte convingătoare. Istoricul tranzacțiilor le permite atacatorilor să cunoască băncile, platformele și companiile cu care persoana interacționează, astfel încât pot trimite mesaje care par să se refere la o plată reală sau la un transfer recent.

Riscul este mai mare pentru cei care au tranzacționat criptomonede. Asocierea unei identități complete și a unei adrese fizice cu istoricul Bitcoin poate indica valoarea activelor deținute și poate permite urmărirea altor tranzacții în blockchain. Cercetătorul specializat în tranzacții cu criptomonede ZachXBT consideră că atacatorii ar fi putut urmări clienți cu averi mari. Victimele trebuie să fie atente nu doar la fraudele online, ci și la tentativele de intimidare sau extorcare, mai ales dacă istoricul sugerează deținerea unor sume importante.

Revolut spune că a trimis notificări directe clienților ale căror date au fost divulgate. Utilizatorii care nu au primit un astfel de mesaj nu ar trebui să fie afectați. Cei care au primit notificarea sunt sfătuiți să fie vigilenți la comunicările neobișnuite, să nu ofere informații suplimentare prin telefon sau e-mail și să contacteze compania doar prin canalele oficiale din aplicație. De asemenea, este recomandat să monitorizeze tranzacțiile din cont și să raporteze orice activitate suspectă.

Autor

Justiție

Ioana Dumitrescu — justiție, Prisma Zilei.