Revolut a trimis date sensibile unor persoane neautorizate. Pașapoarte, selfie-uri și tranzacții, printre informațiile expuse

Revolut a trimis date sensibile unor persoane neautorizate. Pașapoarte, selfie-uri și tranzacții, printre informațiile expuse
Imagine Revolut a divulgat date sensibile ale unor clienți. Sursa: Flickr
Revolut a transmis date personale ale unor clienți către o parte neautorizată, după ce a primit solicitări frauduloase care păreau să provină de la o agenție guvernamentală. Printre informațiile care ar fi putut fi divulgate se află copii ale actelor de identitate, adrese, numere de telefon, selfie-uri de verificare și date despre tranzacții. Compania susține că fondurile clienților și sistemele sale nu au fost afectate.

Revolut se confruntă cu un incident de securitate care a dus la divulgarea unor informații sensibile despre clienți. Problema nu ar fi pornit de la compromiterea directă a sistemelor companiei. Datele au fost furnizate după primirea unor solicitări frauduloase. Acestea au fost trimise de pe un domeniu de e-mail asociat unei agenții guvernamentale legitime. Persoanele din spatele solicitărilor nu erau însă autorizate să primească informațiile. Incidentul a fost dezvăluit după ce Revolut a început să îi informeze pe clienții afectați.

Ce date ale clienților Revolut ar fi putut fi divulgate

Informațiile expuse diferă în funcție de persoana afectată. Potrivit notificării transmise clienților și consultate de TechCrunch, printre date se puteau afla informații de identificare și contact.

Acestea includ data nașterii, adresa poștală, adresa de e-mail și numărul de telefon. Mai sensibile sunt copiile documentelor folosite pentru verificarea identității. În unele cazuri, ar fi putut fi transmise copii ale pașapoartelor sau permiselor de conducere. Lista poate include și selfie-urile realizate de utilizatori în timpul procedurilor de verificare. În anumite situații, informațiile divulgate ar fi putut conține extrase de cont și istoricul tranzacțiilor.

Solicitările păreau să provină de la o instituție reală

Modul în care s-a produs incidentul este unul dintre elementele importante ale cazului. Revolut nu ar fi trimis informațiile în urma unei solicitări provenite de la o adresă evident falsă. Cererile frauduloase au fost transmise folosind un domeniu de e-mail aparținând unei agenții guvernamentale legitime.

Acest lucru ar fi făcut solicitările să pară autentice. Persoanele care le-au transmis nu aveau însă dreptul să obțină datele respective. Compania a furnizat astfel informații despre clienți unei părți neautorizate, crezând că răspunde unei solicitări legitime.

Revolut spune că a blocat adresa

După identificarea incidentului, Revolut susține că a luat măsuri pentru oprirea divulgării informațiilor. Un reprezentant al companiei a declarat că adresa implicată a fost blocată imediat. Revolut a informat și agenția guvernamentală relevantă despre situație.

Totodată, cazul a fost raportat autorităților de aplicare a legii, instituțiilor pentru protecția datelor și organismelor de reglementare financiară. Compania nu a precizat public numărul exact al persoanelor ale căror informații au fost transmise.

Număr „limitat” de clienți afectați

Revolut afirmă că incidentul a vizat un număr „limitat” de clienți. Compania insistă și asupra faptului că infrastructura sa informatică nu a fost compromisă în timpul incidentului. Nici banii păstrați de utilizatori în conturile Revolut nu ar fi fost afectați.

Această distincție este importantă. Incidentul descris nu indică, potrivit informațiilor disponibile, că atacatorii ar fi pătruns în sistemele bancare și ar fi obținut acces direct la conturile utilizatorilor. În schimb, datele au fost furnizate unor persoane neautorizate în urma unor solicitări frauduloase care păreau legitime.

Utilizatorii cu averi mari ar fi fost vizați

Cercetătorul în securitate cunoscut sub pseudonimul ZachXBT susține că incidentul ar fi vizat în principal persoane cu averi semnificative. Revolut nu a confirmat public această caracterizare.

Expunerea unor informații precum documentele de identitate, datele de contact și istoricul tranzacțiilor poate crea însă riscuri suplimentare pentru persoanele afectate. Astfel de date pot fi exploatate în tentative ulterioare de fraudă sau pentru atacuri de tip phishing mai convingătoare.

Incidentul apare într-un moment important pentru Revolut

Cazul apare într-o perioadă în care Revolut încearcă să își consolideze poziția printre cele mai mari companii fintech din lume. Compania analizează inclusiv posibilitatea unei viitoare listări la bursă.

Revolut ar urmări o evaluare care ar putea ajunge până la 200 de miliarde de dolari. Compania s-a extins rapid în ultimii ani și funcționează în principal prin intermediul platformei sale digitale, fără o rețea tradițională extinsă de sucursale bancare. Tocmai acest model face ca protejarea datelor și verificarea solicitărilor privind informațiile clienților să reprezinte elemente esențiale pentru securitatea serviciului. Incidentul recent nu ar fi afectat fondurile utilizatorilor, potrivit Revolut. Totuși, divulgarea documentelor și a altor informații personale ridică întrebări privind procedurile prin care sunt verificate solicitările externe pentru datele clienților, scrie G4Media.

0 comentarii Comentarii