LONDRA – Revolut a confirmat că a predat date sensibile ale unor clienți către o terță parte neautorizată, după ce a primit cereri de informații trimise de pe adresa de e-mail a unei agenții guvernamentale reale. Fintech-ul britanic descrie incidentul drept o escrocherie de impersonare și spune că a fost afectat un număr „limitat" de clienți, fără să precizeze câți.
Informația a apărut sâmbătă, după ce cercetătorul în securitate cripto cunoscut ca ZachXBT a publicat notificarea trimisă de bancă persoanelor afectate. TechCrunch a văzut notificarea și a obținut confirmarea companiei.
Ce date au ieșit
Potrivit notificării transmise clienților, datele divulgate includ elemente de identitate și de contact: data nașterii, adresa poștală, adresa de e-mail și numărul de telefon. La acestea se adaugă copii ale documentelor de identitate – pașapoarte și permise de conducere.
Compania precizează că setul de date ar fi putut cuprinde și selfie-urile de verificare a identității, extrasele de cont și istoricul tranzacțiilor. Publicații specializate care au văzut notificări primite de clienți menționează, în cazul utilizatorilor de cripto, extrase cu numere IBAN și referințe de portofel, retrageri și istoric complet de tranzacții, inclusiv în bitcoin. Revolut afirmă că nu au fost implicate date biometrice faciale.
Cum a funcționat atacul
Punctul sensibil nu a fost un server spart, ci un proces administrativ. Băncile primesc în mod curent solicitări legale de date despre clienți – de la poliție, parchete, autorități fiscale – și au proceduri prin care le onorează. În acest caz, cererile au venit de pe un domeniu de e-mail autentic al unei instituții publice, ceea ce le-a făcut să treacă de verificări.
Un purtător de cuvânt al Revolut a descris situația drept o „escrocherie sofisticată de impersonare externă", în care o terță parte neautorizată a folosit domeniul de e-mail al unei agenții guvernamentale pentru a trimite cereri frauduloase de informații. Compania spune că a blocat adresa după ce a descoperit schema și a alertat agenția respectivă, autoritățile de aplicare a legii și reglementatorii. Sistemele și fondurile clienților nu ar fi fost afectate.
Semnal a scris în trecut despre valuri de fraude cu e-mailuri falsificate în numele Interpol, Europol, Poliției Române și ANAF. Diferența față de acele campanii este că acolo ținta era cetățeanul, iar aici ținta a fost chiar banca – iar banca a răspuns.
Ce nu se știe
Revolut nu a comunicat numărul persoanelor afectate, nu a numit agenția al cărei domeniu a fost folosit – invocând ancheta în curs – și nu a spus dacă incidentul a fost limitat la o singură piață. Nu se știe nici când au fost transferate datele și nici câte cereri au trecut de procedura internă.
Distincția contează. O scurgere punctuală, către câteva conturi, este o problemă de altă natură decât o breșă repetabilă într-un proces folosit în mai multe jurisdicții. Fără aceste cifre, nu se poate evalua dacă vorbim despre un incident izolat sau despre o slăbiciune structurală de control.
Riscul concret pentru cei afectați
ZachXBT a susținut că atacul pare să fi vizat utilizatori cu avere semnificativă. Combinația de date este, în acest scenariu, mai periculoasă decât suma părților: cine are simultan adresa de domiciliu, documentul de identitate și istoricul tranzacțiilor în cripto ale unei persoane are tot ce îi trebuie pentru o tentativă de extorcare fizică – tipul de atac pe care comunitatea cripto îl numește „wrench attack", răpiri sau agresiuni menite să obțină cheile unui portofel.
Riscul imediat, pentru oricine primește o astfel de notificare, rămâne însă cel clasic: phishing personalizat. Un atacator care știe data nașterii, adresa și ultimele tranzacții poate construi un mesaj mult mai convingător decât escrocheriile generice. Semnal a documentat deja escrocherii bancare prin SMS și apeluri telefonice care fac victime în România.
Ce contează pentru clienții din România
Revolut are peste 80 de milioane de clienți la nivel global și funcționează ca bancă în peste 30 de țări, potrivit propriului site. România este una dintre piețele sale importante, cu milioane de utilizatori.
Compania spune că a contactat direct persoanele afectate. Cine nu a primit o astfel de notificare nu ar trebui să reacționeze la mesaje care pretind contrariul – exact acest gen de eveniment e folosit, ulterior, ca pretext în campanii de phishing.
Pe partea de reglementare, o divulgare de date personale intră sub GDPR, iar autoritatea competentă poate fi sesizată de persoana vizată. În România, aceasta este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal. Amenzile pentru instituții financiare nu sunt ipotetice: Semnal a relatat despre sancțiunea de 20.000 de euro aplicată Raiffeisen Bank pentru încălcări ale GDPR.
Incidentul vine într-un moment de expansiune pentru Revolut, care a primit recent aprobare condiționată din partea autorității americane de supraveghere bancară pentru a înființa o bancă națională în Statele Unite.