Súlyos adatvédelmi incidens történt a Revolutnál: egy illetéktelen szereplő egy valódi kormányzati szerv e-mail-domainjét használva küldött hamis adatkéréseket a pénzügyi szolgáltatónak, amely hitelesnek fogadta el a megkeresést és ügyféladatokat adott át. Az érintetteknél útlevél- és jogosítványmásolatok, azonosításhoz használt szelfik, lakcímek, IBAN-számok, bankszámlakivonatok és teljes tranzakciós előzmények – köztük Bitcoin-műveletek – is szerepelhettek az átadott adatok között. A Revolut szerint rendszereit nem törték fel, ügyfélpénz nem került veszélybe.

A Revolut szombaton erősítette meg az incidenst. A cég közlése szerint egy „kifinomult külső megszemélyesítéses csalás” történt: az illetéktelen fél egy valódi kormányzati intézmény domainjén működő e-mail-címről küldött információkéréseket. A megkeresés tehát nem egy könnyen felismerhető hamis címről érkezett, hanem olyan infrastruktúráról, amely a Revolut ellenőrzésein hitelesnek látszott.
A vállalat ennek alapján adta át az adatokat. Később, amikor ellenőrizte a megkeresést az érintett hatóságnál, kiderült, hogy az e-mail-fiókot jogosulatlanul hozták létre vagy használták. A Revolut ezt követően blokkolta a címet saját rendszereiben, értesítette az érintett kormányzati szervet, a rendőrséget, az adatvédelmi hatóságokat és a pénzügyi felügyeleteket.
Útlevél, szelfi, IBAN és teljes tranzakciós előzmény is kikerülhetett
Az érintett ügyfeleknek küldött Revolut-értesítésekből jóval részletesebben látszik, milyen adatok kerülhettek illetéktelen kézbe. Ezek között szerepelhetett a teljes név, születési idő, foglalkozás, lakcím, e-mail-cím és telefonszám, valamint az ügyfél-azonosítás során feltöltött útlevél vagy jogosítvány másolata.
Az adatkörbe bekerülhetett az a szelfi is, amelyet az ügyfelek a személyazonosságuk ellenőrzésekor készítettek, valamint bankszámlakivonatok, IBAN-számok, számlanyitási és számlaállapot-adatok, pénzfelvételek és tranzakciós előzmények. Egyes érintetteknél a teljes Bitcoin-tranzakciós előzményt is átadhatták. Az ügyfelek esetében nem feltétlenül ugyanaz az adatkör került ki: az értesítések az adott személyhez kapcsolódó információkat sorolják fel.
A Revolut hangsúlyozta, hogy a saját informatikai rendszereit nem törték fel, és az ügyfelek pénze nem érintett. A hozzáférési kódok és a belépési adatok sem szerepelnek az eddig nyilvánosságra került érintett adatok között.
A Revolut nem árulta el, hány ügyfél érintett
A vállalat egyelőre csak annyit közölt, hogy korlátozott számú ügyfelet érint az incidens, pontos számot azonban nem adott meg. Azt sem árulta el, melyik ország melyik kormányzati intézményének e-mail-domainjét használták a hamis megkeresésekhez, és az sem ismert, hogy az érintettek egyetlen piachoz tartoztak-e.
A cég közvetlenül értesítette azokat az ügyfeleket, akiknek adatai érintettek lehetnek. Az első ilyen levelekről pénteken kezdtek beszámolni a felhasználók. Mark Karpelès, a korábbi Mt. Gox kriptotőzsde egykori vezérigazgatója nyilvánosan is jelezte, hogy ő is kapott értesítést a Revoluttól.
ZachXBT blokklánc-nyomozó szerint az eddig ismert esetek alapján elképzelhető, hogy nagyobb vagyonnal rendelkező ügyfelek lehettek a célpontok, ezt azonban a Revolut nem erősítette meg. A vállalat azt sem közölte, hogy az illetéktelen fél mire használta fel vagy használta-e már az átadott adatokat.
Nem feltörték a Revolutot – hitelesnek látszó kérésre adták ki az adatokat
Az incidens különösen kellemetlen a Revolut számára, mert a támadónak nem kellett behatolnia a bank informatikai rendszerébe. A csaló olyan e-mail-címet használt, amely egy valódi kormányzati szerv domainjén működött és érvényes domain-hitelesítéssel rendelkezett, ezért a megkeresés hivatalos hatósági kérésnek tűnt.
A Revolut csak később, a hatósággal történt ellenőrzéskor állapította meg, hogy a kérés jogosulatlan volt. Ekkor letiltotta a címet, megtette a hatósági bejelentéseket és további védelmi intézkedéseket vezetett be az érintett ügyfeleknél.
A vizsgálat jelenleg is tart. A Revolut nem nevezte meg az érintett kormányzati szervet, arra hivatkozva, hogy rendőrségi eljárás folyik, és egyelőre az sem ismert, hogyan kerülhetett illetéktelen kézbe egy hivatalos kormányzati domainhez tartozó e-mail-fiók.
Forrás: Revolut / TechCrunch / The Block
