Betöltés…
21.8 C
Budapest

Átverték a Revolutot: útlevelek, szelfik és teljes Bitcoin-előzmények kerültek illetéktelen kézbe

Súlyos adatvédelmi incidens történt a Revolutnál: egy illetéktelen szereplő egy valódi kormányzati szerv e-mail-domainjét használva küldött hamis adatkéréseket a pénzügyi szolgáltatónak, amely hitelesnek fogadta el a megkeresést és ügyféladatokat adott át. Az érintetteknél útlevél- és jogosítványmásolatok, azonosításhoz használt szelfik, lakcímek, IBAN-számok, bankszámlakivonatok és teljes tranzakciós előzmények – köztük Bitcoin-műveletek – is szerepelhettek az átadott adatok között. A Revolut szerint rendszereit nem törték fel, ügyfélpénz nem került veszélybe.

Átverték a Revolutot: útlevelek, szelfik és teljes Bitcoin-előzmények kerültek illetéktelen kézbe
Forrás: Revolut

A Revolut szombaton erősítette meg az incidenst. A cég közlése szerint egy „kifinomult külső megszemélyesítéses csalás” történt: az illetéktelen fél egy valódi kormányzati intézmény domainjén működő e-mail-címről küldött információkéréseket. A megkeresés tehát nem egy könnyen felismerhető hamis címről érkezett, hanem olyan infrastruktúráról, amely a Revolut ellenőrzésein hitelesnek látszott. 

A vállalat ennek alapján adta át az adatokat. Később, amikor ellenőrizte a megkeresést az érintett hatóságnál, kiderült, hogy az e-mail-fiókot jogosulatlanul hozták létre vagy használták. A Revolut ezt követően blokkolta a címet saját rendszereiben, értesítette az érintett kormányzati szervet, a rendőrséget, az adatvédelmi hatóságokat és a pénzügyi felügyeleteket. 

Útlevél, szelfi, IBAN és teljes tranzakciós előzmény is kikerülhetett

Az érintett ügyfeleknek küldött Revolut-értesítésekből jóval részletesebben látszik, milyen adatok kerülhettek illetéktelen kézbe. Ezek között szerepelhetett a teljes név, születési idő, foglalkozás, lakcím, e-mail-cím és telefonszám, valamint az ügyfél-azonosítás során feltöltött útlevél vagy jogosítvány másolata. 

Az adatkörbe bekerülhetett az a szelfi is, amelyet az ügyfelek a személyazonosságuk ellenőrzésekor készítettek, valamint bankszámlakivonatok, IBAN-számok, számlanyitási és számlaállapot-adatok, pénzfelvételek és tranzakciós előzmények. Egyes érintetteknél a teljes Bitcoin-tranzakciós előzményt is átadhatták. Az ügyfelek esetében nem feltétlenül ugyanaz az adatkör került ki: az értesítések az adott személyhez kapcsolódó információkat sorolják fel. 

A Revolut hangsúlyozta, hogy a saját informatikai rendszereit nem törték fel, és az ügyfelek pénze nem érintett. A hozzáférési kódok és a belépési adatok sem szerepelnek az eddig nyilvánosságra került érintett adatok között. 

A Revolut nem árulta el, hány ügyfél érintett

A vállalat egyelőre csak annyit közölt, hogy korlátozott számú ügyfelet érint az incidens, pontos számot azonban nem adott meg. Azt sem árulta el, melyik ország melyik kormányzati intézményének e-mail-domainjét használták a hamis megkeresésekhez, és az sem ismert, hogy az érintettek egyetlen piachoz tartoztak-e. 

A cég közvetlenül értesítette azokat az ügyfeleket, akiknek adatai érintettek lehetnek. Az első ilyen levelekről pénteken kezdtek beszámolni a felhasználók. Mark Karpelès, a korábbi Mt. Gox kriptotőzsde egykori vezérigazgatója nyilvánosan is jelezte, hogy ő is kapott értesítést a Revoluttól. 

ZachXBT blokklánc-nyomozó szerint az eddig ismert esetek alapján elképzelhető, hogy nagyobb vagyonnal rendelkező ügyfelek lehettek a célpontok, ezt azonban a Revolut nem erősítette meg. A vállalat azt sem közölte, hogy az illetéktelen fél mire használta fel vagy használta-e már az átadott adatokat. 

Nem feltörték a Revolutot – hitelesnek látszó kérésre adták ki az adatokat

Az incidens különösen kellemetlen a Revolut számára, mert a támadónak nem kellett behatolnia a bank informatikai rendszerébe. A csaló olyan e-mail-címet használt, amely egy valódi kormányzati szerv domainjén működött és érvényes domain-hitelesítéssel rendelkezett, ezért a megkeresés hivatalos hatósági kérésnek tűnt. 

A Revolut csak később, a hatósággal történt ellenőrzéskor állapította meg, hogy a kérés jogosulatlan volt. Ekkor letiltotta a címet, megtette a hatósági bejelentéseket és további védelmi intézkedéseket vezetett be az érintett ügyfeleknél. 

A vizsgálat jelenleg is tart. A Revolut nem nevezte meg az érintett kormányzati szervet, arra hivatkozva, hogy rendőrségi eljárás folyik, és egyelőre az sem ismert, hogyan kerülhetett illetéktelen kézbe egy hivatalos kormányzati domainhez tartozó e-mail-fiók. 

Forrás: Revolut / TechCrunch / The Block

Aktuális

Esti Rikkancs – 2026. szeptember 13. Friss hírek, napi események

Kötcse vitte a magyar közéletet: a Fidesz tizenhat év...

Boldog Születésnapot Egri Enikő

Szeretné meglepni szerettét egy örök emlékkel? Szülinap, névnap, évforduló,...

Boldog Születésnapot Varga Árpád Zsolt

Szeretné meglepni szerettét egy örök emlékkel? Szülinap, névnap, évforduló,...

Boldog Születésnapot Elizeus Nikoletta

Szeretné meglepni szerettét egy örök emlékkel? Szülinap, névnap, évforduló,...

Boldog Születésnapot Fekszi Szimonetta

Szeretné meglepni szerettét egy örök emlékkel? Szülinap, névnap, évforduló,...

Kapcsolódó cikkek

KEDVELT KATEGÓRIÁK