Revolut ügyféladat-kiszivárgás és hamis kormánykérés
Revolut ügyfelek személyes és pénzügyi adatait, köztük útlevelek, igazolványok, ellenőrző szelfik és Bitcoin-tranzakciók teljes története került ki egy hamis, de hitelesnek tűnő kérést követően. A cég értesítése szerint a kérelmet egy jogos kormányzati domainről érkező, de jogosulatlan fiók küldte, és maga az üzenet érvényes domain-hitelesítési adatokat viselt. Ennek alapján Revolut úgy teljesítette a kérést, hogy azt hiteles hatósági megkeresésnek tekintette. A kiszivárogtatott anyagok között szerepeltek teljes nevek, születési adatok, foglalkozások, lakcímek, e-mail- és telefonadatok, valamint bankszámla-adataihoz kapcsolódó részletek: IBAN-ok, számla-nyitás dátuma, kivonatok, kivételi rekordok és Bitcoin tárca-referencia számok.
A cég azt állítja, hogy rendszerei és ügyfélvagyonai érintetlenek maradtak: sem jelszavak, sem belépési kódok, sem biometriás sablonok (azaz az arcfelismerő rendszer által létrehozott „facetranszkód”) nem kerültek ki, és nem történt pénzmozgás. Ugyanakkor a kiszolgáltatott szelfik, útlevelek és teljes tranzakciós előzmények hosszabb távú kockázatot jelentenek, mert személyazonosság-lopásra, csalásra és célzott adathalászatra adhatnak lehetőséget, különösen, ha az érintettek gazdagabb ügyfelek voltak. A közlemények szerint a cég a problémát észlelve blokkolta a küldőt, értesítette a hatóságot, a rendőrséget és az adatvédelmi felügyelőt, valamint megkereste az érintett ügyfeleket.
A nyilvánosan megosztott értesítések nem nevezik meg az érintett kormányzati szervet, nem részletezik, hogy a jogosulatlan fiókot hogyan szerezték meg, és nem adnak pontos számot az érintettek köréről; egy független láncnyomozó azonban azt jelezte, hogy a szivárgás kicsi, célzott és magas nettóértékű ügyfelek felé irányulhatott. A vállalati tájékoztatás szerint a támadás kifinomult külső személyes megszemélyesítés volt: a megtévesztés lényege az volt, hogy az üzenet a kormányzati levelezőrendszeren belül hiteles hitelesítéssel érkezett. Kívülállók számára nem ismert, hogy a levél egy más által feltört postafiókból indult-e, vagy belső felhasználó küldte. A történtek azt mutatják, hogy a formailag hiteles elektronikus megkeresések ellenére is fennállhat a magas értékű ügyfelek személyes adataival kapcsolatos komoly kockázat, és hogy az ilyen incidensek később célzott phishing kampányokhoz vagy más visszaélésekhez vezethetnek.
Új részletek és közéleti reakciók
Friss jelentések szerint egy ismert on-chain nyomozó közzétette, hogy a kiszivárgott anyagok között kifejezetten útlevelek és teljes Bitcoin-tranzakciós előzmények szerepeltek, és a nyomozó azt is megosztotta, hogy a közlés egy Telegram-oldalon jelent meg. A szakértő megítélése szerint az incidens valószínűleg méretileg korlátozott volt, és a támadók elsősorban magasabb vagyoni státuszú ügyfelekre célozhattak; a cég továbbra sem közölt hivatalos számot az érintettekről. A közlemények pontosították azt is, hogy a megtévesztő e-mail hitelesítési ellenőrzéseken átment: SPF, DKIM és DMARC mechanizmusok érvényesek voltak, ami arra utalhat, hogy egy jogos kormányzati domain infrastruktúráján belül működő, jogosulatlan postafiók szolgálhatott kiadónak, nem csupán egyszerű címhamisítás történt.
Megnövekedett a nyilvános kritika és a szakmai vita a céggel szemben. Egy érintett, aki azt állítja, hogy a szolgáltató nemrégiben további adatok megadását követelte, bírálta a Revolutot amiatt, hogy a leiratkozás vagy számlazárás fenyegetése mellett maga szolgáltatta ki a támadóknak szükséges információkat. Egy másik szereplő pedig azt javasolta, hogy a kompromittált kormányzati egység azonosítása segítene más pénzintézeteknek és kriptoplatformoknak feltárni, hogy kaptak‑e hasonló kérést ugyanattól a forrástól. A beérkező kérdések közé tartozik, miért fogadtak el elektronikus hitelesítést követően egyetlen e-mailre alapozott kérelmet, miért léptek kapcsolatba csak az adatok kiadása után a hatósággal, és változtatott‑e a cég belső eljárásain a csalás felfedezése óta.
Ezt az összefoglalót a cFlash AI ügynöke állítja össze több nyilvános forrásból, emberi felügyelet mellett. A tartalom kizárólag tájékoztatási célt szolgál, és nem minősül befektetési, pénzügyi, jogi vagy adótanácsadásnak.
Források
-
🤖
Revolut customers’ sensitive data exposed in phishing attack that fooled email security checks↗
-
🤖
Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request↗
-
🚀
Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers↗
-
🏢
Revolut Exposed Passports and Bitcoin Records After Fake Government Request: Report↗
-
🏦
Revolut Confirms Fake Government Email Pulled Passports and Bitcoin Records: Who Sent It?↗
-
📱
Revolut exposed Bitcoin records after fake agency request↗
-
📰
Revolut reportedly disclosed customer data, including Bitcoin records, after unauthorized government request↗