Személyazonosító okmányok, ellenőrző szelfik, számlakivonatok és teljes tranzakciós előzmények is illetéktelenekhez kerülhettek, miután a Revolut egy valódi hatósági domainről érkező, de hamis adatkéréseket teljesített. A fintech szerint csak kevés ügyfél érintett, a rendszereit nem törték fel, és az ügyfélpénzekhez sem fértek hozzá, azt ugyanakkor nem árulta el, hány emberről, mely országokról és melyik hatóságról van szó.
A Revolut szeptember 12-én erősítette meg, hogy érzékeny ügyféladatokat adott át egy jogosulatlan harmadik félnek. Az adatkérések egy valódi kormányzati szerv e-mail-domainjéről érkeztek, ezért a bank hiteles hatósági megkeresésként kezelte őket.
A Reutersnek adott vállalati nyilatkozat szerint az eset “nagyon korlátozott” számú ügyfelet érintett. A Revolut a problémát észlelve letiltotta az e-mail-címet, értesítette az érintett állami szervet, valamint a rendészeti, adatvédelmi és pénzügyi felügyeleti hatóságokat. A cég azt állítja, hogy saját rendszerei és az ügyfelek pénze nem került veszélybe.
Okmányok és bitcointranzakciók is szerepelhettek az átadott adatok között
A KYC a pénzügyi szolgáltatóknál alkalmazott ügyfél-azonosítási folyamat. Ennek során a szolgáltató a név és a lakcím mellett személyazonosító okmányt, arcképet és más adatokat is bekérhet, hogy ellenőrizze az ügyfél személyazonosságát és teljesítse a pénzmosás elleni előírásokat.
A TechCrunch által megismert esetek alapján a Revolut által kiadott adatcsomag az ügyféltől függően az alábbiakat tartalmazhatta:
- nevet, születési dátumot és foglalkozást;
- lakcímet, e-mail-címet és telefonszámot;
- útlevél vagy jogosítvány másolatát;
- az azonosításkor készített szelfit;
- bankszámlakivonatot, IBAN-t és pénzfelvételi adatokat;
- teljes tranzakciós előzményt, benne bitcoinügyletekkel.
A nyilvánosságra került értesítés szerint az arcfelismeréshez létrehozott biometrikus sablonok nem voltak az átadott adatok között.
Hogyan fogadhatott el a Revolut egy hamis megkeresést?
A támadók a jelenlegi információk szerint nem egyszerűen meghamisították a feladó címét. A jogosulatlan e-mail-fiókot egy valódi állami szerv domainjén belül hozták létre, ezért az üzenet a domain eredetiségét ellenőrző technikai vizsgálatokon is átmehetett. A Revolut csak később, az érintett hatósággal végzett külön ellenőrzés során állapította meg, hogy a megkeresés nem volt valódi.
Az eset így a hatósági adatkérések ellenőrzésének gyenge pontjára világít rá. Egy hiteles e-mail-domain azt bizonyíthatja, hogy az üzenet valóban az adott szervezet informatikai rendszeréből érkezett, de azt már nem, hogy a fiókot egy jogosult személy használta.
Szeptember 14. hajnaláig a Revolut nem nevezte meg az érintett kormányzati szervet, az országot, a támadás időpontját vagy az átadott ügyfélakták számát. Azt sem közölte, hogy egyetlen piacra korlátozódott-e az eset. Külön hatósági vizsgálat megindításáról sem jelent meg nyilvános bejelentés; a cég annyit mondott, hogy az illetékes szerveket értesítette.
Érintettek lehetnek magyar Revolut-ügyfelek is?
A rövid válasz: egyelőre nem tudni. Magyar érintettről eddig nem jelent meg ellenőrzött beszámoló, a Revolut pedig nem adott országonkénti bontást, és azt sem mondta ki, hogy a történet pontosan hány ország ügyfeleire korlátozódott.
Ez Magyarországon különösen sok embert érintő kérdés lehet, mivel a Revolutnak több mint kétmillió hazai lakossági ügyfele van.
Mivel a Revolut közlése szerint már minden érintettet közvetlenül értesített, a magyar ügyfelek az alkalmazáson belüli üzeneteket és a fiókhoz tartozó e-mail-címet ellenőrizhetik, hogy kaptak-e ilyen üzenetet. Az értesítés hiánya az eddigi közlések alapján arra utal, hogy az ügyfél nincs az érintett körben, teljes bizonyosságot azonban csak a Revolut egyedi válasza adhat.
A jelenlegi adatok alapján nincs ok azt hinni, hogy a Revolutnál tartott pénzek vagy a számlákhoz használt belépési adatok közvetlenül veszélybe kerültek. A nagyobb kockázat az, hogy a már kiadott személyes és pénzügyi adatok később csalásokhoz használhatók fel.
Feltörték a Trezor hírlevélküldő szolgáltatóját, 347 000 címre ment ki a csaló levél



