Nu a fost spart nimic la Revolut. Nicio vulnerabilitate, niciun malware, nicio credențială furată de la ei. Cineva a trimis un e-mail de pe domeniul autentic al unei agenții guvernamentale, mesajul a trecut toate verificările tehnice de autentificare, iar angajații l-au procesat ca pe o cerere legală de rutină.
Ce a plecat ca răspuns a fost dosarul complet de identitate al clienților numiți în ea.
Ce s-a divulgat
Conform notificării trimise clienților afectați, datele includeau:
Identitate nume complet, data nasterii, ocupatie Contact adresa postala, adresa de e-mail, numar de telefon Documente copii de pasaport si/sau permis de conducere Biometric selfie-ul de verificare furnizat la deschiderea contului Financiar extrase de cont inclusiv IBAN, data deschiderii contului, istoricul retragerilor, istoricul complet al tranzactiilor, referinte de portofel Bitcoin
Revolut a confirmat incidentul pe 12 septembrie, descriindu-l ca pe o înșelătorie externă prin impersonare. Spune că a fost afectat un număr limitat de clienți, că sistemele sale nu au fost compromise și că fondurile clienților nu sunt afectate.
Nu a spus câți oameni, ce agenție a fost impersonată sau ce piețe au fost implicate.
Cercetătorul independent ZachXBT, care a publicat primul notificarea către clienți, apreciază că țintirea pare orientată spre utilizatori cu avere mare. Persoane care își revendică atacul au postat în mai multe grupuri de Telegram.
Detaliul tehnic care contează
Formularea Revolut e precisă: comunicarea purta credențiale valide de autentificare a domeniului și a fost onorată sub convingerea rezonabilă că e o cerere autentică a unei agenții guvernamentale.
Asta înseamnă că SPF, DKIM și DMARC au trecut — pentru că mesajul chiar venea de pe acel domeniu guvernamental. Nu a fost spoofing. A fost fie o cutie poștală compromisă în interiorul unei agenții reale, fie acces la una.
Autentificarea e-mailului răspunde la o singură întrebare: a venit mesajul ăsta chiar de pe domeniul ăsta. Nu poate răspunde la întrebarea care conta: are expeditorul autoritatea pe care o pretinde și mai e cutia poștală a lui?
Orice organizație care a implementat DMARC a auzit, la un moment dat, că oprește impersonarea. Oprește un fel de impersonare. Ăsta e celălalt fel, iar nicio configurație de securitate a e-mailului nu ar fi schimbat rezultatul.
Atacul ăsta are un nume și o avertizare
Revolut l-a numit sofisticat. Tehnica e bine documentată, iar controlul care o înfrânge nu e nou.
Cererile frauduloase de date de urgență — infractori care folosesc cutii poștale compromise sau împrumutate ale poliției și ale instituțiilor publice ca să extragă date despre utilizatori de la platforme — au lovit Apple, Meta și Discord în anii trecuți. FBI a emis o notificare către industrie pe 4 noiembrie 2024, avertizând explicit că se vindeau conturi de e-mail guvernamentale compromise, folosite exact pentru asta.
Cererile funcționează pentru că sosesc printr-un canal pe care procesul destinatarului îl tratează deja ca fiind autoritar și pentru că poartă urgență și încadrare legală, care descurajează încetinirea. Cum spunea un comentator din industrie săptămâna asta, atacatorii nu trebuie să-ți spargă sistemele — le trebuie doar un canal pe care procesul tău îl tratează ca fiind de încredere.
Nimic din toate astea nu face din Revolut un caz de neglijență unică. Face eșecul previzibil, ceea ce e o observație diferită și mai utilă.
De ce combinația asta anume e gravă
Un număr de pașaport scurs e rău. Imaginea pașaportului plus selfie-ul de verificare făcut la deschiderea contului e altceva.
Perechea aia e exact ce verifică sistemele de identificare la distanță: documentul și chipul potrivit cu el. Am scris despre asta săptămâna trecută, în cazul unui furnizor de verificare a identității ale cărui înregistrări furate includeau capturi în infraroșu și ultraviolet. Aceeași logică se aplică aici, într-o formă mai compactă — e un pachet KYC complet și verificat pentru fiecare persoană afectată.
Adaugă istoricul complet al tranzacțiilor și IBAN-ul, iar destinatarul nu are doar identități. Are o listă ordonată, care arată care dintre acele identități merită folosită — ceea ce se potrivește cu felul în care pare să fi fost aleasă ținta.
Pentru persoanele afectate nu există remediere. Numerele de document și imaginile biometrice nu se rotesc.
Ce ar trebui să rețină orice organizație
Nu e o poveste despre fintech. Orice organizație cu o funcție juridică, de conformitate, de resurse umane sau de suport primește cereri cu aspect oficial pentru date personale — de la autorități, de la avocați, de la asigurători, de la alți reglementatori.
Trei întrebări, iar majoritatea companiilor nu pot răspunde la a treia:
- Cine are dreptul să elibereze dosarul unui client sau al unui angajat ca răspuns la o cerere externă? Dacă răspunsul e „cine o primește", aia e constatarea.
- Ce dovezi se cer înainte de eliberare? Un domeniu, un antet și un număr de dosar sunt toate reproductibile de cineva cu o cutie poștală compromisă.
- Există un pas obligatoriu de verificare pe alt canal și îl impune cineva? Un telefon înapoi, la un număr obținut independent — de pe site-ul public al instituției, niciodată din cerere — e tot controlul. Costă zece minute și e singurul lucru care ar fi oprit asta.
Încă una, pentru firmele reglementate: în GDPR, divulgarea de date personale către o parte neautorizată e o breșă de date personale, cu obligațiile din articolele 33 și 34, indiferent cât de convingătoare a fost cererea. Caracterul rezonabil al convingerii e o circumstanță atenuantă, nu o apărare.
Dacă ești client Revolut
Revolut spune că a contactat direct persoanele afectate. Dacă nu ai fost contactat, conform companiei nu ești în această categorie.
Dacă ai fost:
- Așteaptă-te la abordări țintite, nu generice. Cine îți are istoricul tranzacțiilor poate cita o plată reală, la o dată reală. Asta face abordarea mai convingătoare, nu mai legitimă. Tratează exactitatea ca pe un semnal de alarmă, nu ca pe o dovadă.
- Nu acționa niciodată pe baza unui apel primit, care pretinde că e de la Revolut sau de la bancă. Închide și folosește chatul din aplicație sau numărul de pe card.
- Imaginile documentelor tale nu pot fi retrase. Acolo unde un serviciu oferă o metodă de verificare mai puternică decât o fotografie a actului, alege-o.
4Tify analizează procesele care eliberează date, nu doar sistemele care le păstrează — inclusiv fluxul de răspuns la cereri oficiale pe care nu l-a testat nimeni. Dacă vrei o evaluare, scrie-ne.
