A Revolut elismerte, hogy csalók megtévesztő, hatóságinak látszó adatkérésekkel érzékeny ügyfél-információkat szereztek meg. A támadók nem törték fel a fintech informatikai rendszerét: egy valódi kormányzati szerv e-mail-domainjét felhasználva hitették el, hogy hivatalos megkeresést küldenek. A vállalat szerint az ügyfelek pénze nem került veszélybe.
Hivatalosnak tűnő adatkérésekkel tévesztették meg a céget
Nem hagyományos kibertámadás vezetett a Revolutnál történt adatszivárgáshoz. Az illetéktelenek egy létező kormányzati szerv e-mail-tartományáról küldtek hamis információkéréseket, amelyek a bank munkatársai számára valódi hatósági megkeresésnek tűnhettek.
A Revolut ennek következtében bizalmas ügyféladatokat adott át egy jogosulatlan harmadik félnek. A vállalat a történteket külső megszemélyesítéses csalásként írta le, és hangsúlyozta, hogy saját rendszereit nem törték fel.
A cég az incidens felismerése után letiltotta az érintett e-mail-címet, majd értesítette a megkeresésben felhasznált kormányzati szervet, a bűnüldöző hatóságokat, valamint az adatvédelmi és pénzügyi felügyeleteket.
Okmányok és pénzügyi adatok is érintettek lehetnek
Az érintett ügyfeleknek küldött tájékoztatás szerint a csalók többféle személyes információhoz férhettek hozzá. Ezek között lehettek:
- születési dátumok;
- lakcímek és postai címek;
- e-mail-címek és telefonszámok;
- útlevelek és vezetői engedélyek másolatai;
- azonosításhoz készített arcképek;
- számlakivonatok és tranzakciós előzmények.
A Revolut kezdetben csak annyit közölt, hogy az incidens korlátozott számú ügyfelet érintett, pontos adatot azonban nem adott meg. Későbbi sajtóértesülések már több száz érintett számláról szóltak, ezt a számot ugyanakkor a vállalat nyilvánosan nem erősítette meg.
Hárommillió dollárt követelhetnek a támadók
Az ügynek szeptember 16-án újabb fejleménye lett. A Financial Times értesülése szerint az adatok megszerzésével kapcsolatba hozott csoport hárommillió dolláros váltságdíjat követelt a Revoluttól. A támadók állítólag azzal fenyegetőztek, hogy ellenkező esetben más bűnözői csoportoknak adják el több száz ügyfél bizalmas dokumentumait.
A Reuters a váltságdíjköveteléssel kapcsolatban megkereste a Revolutot, de a hír megjelenéséig nem kapott választ. Emiatt a követelés részletei egyelőre sajtóértesülésnek tekintendők.
A Revolut szerint az ügyfélpénzek biztonságban vannak
A fintech hangsúlyozta, hogy az incidens nem érintette informatikai rendszereinek működését, és az ügyfelek pénzéhez sem fértek hozzá az elkövetők. Ez azonban nem jelenti azt, hogy a kiszivárgott adatok veszélytelenek lennének.
A személyazonosító okmányok, lakcímek és pénzügyi információk később célzott adathalász támadásokhoz, személyazonossággal való visszaéléshez vagy további megtévesztő megkeresésekhez is felhasználhatók. Az érintetteknek ezért érdemes fokozottan figyelniük a Revolut nevében érkező e-mailekre, telefonhívásokra és üzenetekre.
A Revolut közlése szerint közvetlenül felvette a kapcsolatot azokkal az ügyfelekkel, akiknek az adatai érintettek lehetnek. Aki nem kapott hivatalos értesítést, de gyanús megkeresést észlel, annak célszerű kizárólag a Revolut alkalmazásán belüli ügyfélszolgálaton ellenőriznie annak valódiságát.
A több mint 80 millió ügyféllel rendelkező vállalat számára különösen kellemetlen időpontban történt az incidens. A Revolut világszerte bővíti banki jelenlétét, miközben sajtóhírek szerint egy későbbi tőzsdei bevezetést is mérlegel. Egy ilyen tranzakció során akár 150–200 milliárd dolláros értékelés is szóba kerülhetett, de hivatalos részvénykibocsátási tervet és végleges célértéket még nem jelentettek be.
Források: Reuters – váltságdíjat követelhetnek a támadók, TechCrunch – a kiszivárgott adatok és a Revolut közleménye, The Wall Street Journal – több száz ügyfél adata lehet érintett
Indexkép: depositphotos
