Revolut adatszivárgás: hamis hatósági e-mailekkel szereztek meg érzékeny ügyféladatokat

revolut-logo

Hitelesnek tűnő hatósági megkeresés tévesztette meg a Revolut védelmi rendszerét, szivárgást okozva a digitális banknál. A Revolut megerősítette, hogy illetéktelen harmadik fél törvényes kormányzati szerv e-mail tartományát kihasználva fért hozzá ügyfelek adataihoz. Az incidens során személyes adatok, azonosító okmányok és tranzakciós előzmények kerültek ki.

A pénzügyi szolgáltató közlése alapján a támadás nem a megszokott informatikai betöréssel történt. A támadók nem törték fel a központi szervereket, nem telepítettek kártékony szoftvereket, és nem szereztek meg jelszavakat. Ehelyett egy valódi hatósági e-mail címet használtak, amely átment a digitális hitelesítési ellenőrzéseken, így a vállalat jogi kérésként kezelte az adatkérést.

Megtévesztő hitelesítéssel megkerült védelmi vonalak

A szivárgás hátterében egy olyan visszaélés áll, amely során a támadó egy hivatalos kormányzati ügynökség saját e-mail domainjét használta fel. Mivel az üzenet érvényes domain-hitelesítési adatokkal érkezett, a rendszer és a kezelők valós hatósági megkeresésnek tekintették azt, így a kért dokumentumokat kiadták.

Amikor a fintech vállalat észlelte a hibát, azonnal blokkolta az érintett e-mail címet. A cég értesítette az érintett kormányzati szervet, a rendőrséget, az adatvédelmi hatóságokat és a pénzügyi felügyeleti szerveket is. A vállalat emellett közvetlenül felvette a kapcsolatot azokkal az ügyfelekkel, akiknek az adatai érintettek voltak az esetben.

Személyes okmányok és kriptovalutás tranzakciók a kiszivárgott adatok között

Az érintetteknek kiküldött tájékoztatók szerint a kiadott adatcsomag meglehetősen részletes volt. Kiszivárgott a felhasználók teljes neve, születési dátuma, foglalkozása, lakcíme, e-mail címe és telefonszáma. Ezen felül azonosító okmányok másolatai – például útlevelek és jogosítványok –, valamint a regisztráció során feltöltött azonosító szelfik is az illetéktelenek kezébe kerültek.

A pénzügyi adatok körében bankszámlaszámok, IBAN-azonosítók, számlakivonatok és kifizetési naplók adatai váltak hozzáférhetővé. A pénzügyi előzmények között szerepelt a teljes tranzakciós történet, beleértve a Bitcoin adásvételeket és mozgásokat is. A pénzintézet hangsúlyozta, hogy a felhasználói egyenlegek és a pénzeszközök teljes biztonságban maradtak. Jelszavak, bankkártyás PIN-kódok, biometrikus arcarány-sablonok és kriptovalutás privát kulcsok nem kerültek ki, és egyetlen fiókból sem tűnt el pénz.

Célzott támadások és a jogi megkeresések kockázatai

Szakértői elemzések szerint a szivárgás nem tömeges jellegű volt, hanem valószínűleg kifejezetten magas vagyonú ügyfeleket célzott meg. A kiszivárgott azonosító okmányok és lakcímadatok ugyanakkor közvetett veszélyt jelentenek, mivel alapot adhatnak későbbi adathalász kísérleteknek vagy célzott átveréseknek. A kriptovalutás tranzakciók részletes ismerete különösen érzékeny adatnak számít a digitális eszközökkel rendelkező felhasználók számára.

Az eset rámutat a pénzügyi technológiai szektor egyik növekvő kihívására: a digitális védvonalak mellett a hatósági adatkérések ellenőrzési folyamatai is sebezhetővé válhatnak. A megszerzett hivatalos e-mail fiókokból küldött kérések ellenőrzése új biztonsági protokollokat követel meg a pénzintézetektől a jövőben.