Πρόσφατη διαρροή δεδομένων της Revolut συνδέεται με ένα ιδιαίτερα σοβαρό περιστατικό ασφαλείας, κατά το οποίο διαδικτυακοί εγκληματίες πέτυχαν να πείσουν την εταιρεία να παραδώσει δεδομένα πελατών της, χρησιμοποιώντας ένα πλαστό αίτημα που προερχόταν από πραγματικό κυβερνητικό domain.
Η Revolut αναφέρει ότι εντόπισε την επίθεση, απέκλεισε τον αποστολέα του μηνύματος και ενημέρωσε τις αρμόδιες αρχές, την αστυνομία, καθώς και τις ρυθμιστικές αρχές και τις αρχές προστασίας δεδομένων. Το περιστατικό είναι ιδιαίτερα σημαντικό, επειδή τα δεδομένα που διαβιβάστηκαν δεν περιορίζονταν μόνο σε απλές πληροφορίες επικοινωνίας.
Τι δεδομένα διέρρευσαν
Σύμφωνα με τα μηνύματα που στέλνει η Revolut, τα δεδομένα που διέρρευσαν, βάσει των ενημερώσεων που έλαβαν διάφοροι πελάτες, είναι τα εξής:
- ονοματεπώνυμο
- ημερομηνία γέννησης
- επάγγελμα
- ταχυδρομική διεύθυνση
- email και αριθμός κινητού
- αντίγραφα διαβατηρίου ή άδειας οδήγησης
- φωτογραφίες επαλήθευσης ταυτότητας
- statements λογαριασμών
- IBAN
- στοιχεία αναλήψεων
- πλήρες ιστορικό συναλλαγών
- και στοιχεία συναλλαγών Bitcoin.
Η Revolut διευκρινίζει ότι δεν κοινοποιήθηκαν δεδομένα τηλεμετρίας προσώπου, δηλαδή το facial template που δημιουργείται όταν σκανάρουμε το πρόσωπό μας.
Τα στοιχεία, όμως, που αναφέρονται στα email τα οποία λαμβάνουν οι χρήστες περιλαμβάνουν και verification selfies.
Η ίδια η πολιτική απορρήτου της Revolut εξηγεί ότι η εταιρεία συλλέγει έγγραφα ταυτοποίησης, φωτογραφίες και δεδομένα που σχετίζονται με την επαλήθευση ταυτότητας, ενώ διαβιβάζει τα εν λόγω δεδομένα σε κρατικές και αστυνομικές αρχές όταν αυτό απαιτείται για νομικούς ή άλλους ρυθμιστικούς σκοπούς.
Το επικίνδυνο στοιχείο της υπόθεσης
Αξίζει να σημειωθεί ότι το επικίνδυνο στοιχείο της υπόθεσης ήταν πως το email στάλθηκε από επίσημο domain κυβερνητικής υπηρεσίας και διέθετε όλα τα απαραίτητα διαπιστευτήρια πιστοποίησης, κάτι που το έκανε να μοιάζει αυθεντικό.
Η Revolut αντιμετωπίζει το περιστατικό με ιδιαίτερη σοβαρότητα, καθώς ένας μη εξουσιοδοτημένος τρίτος χρησιμοποίησε ένα νόμιμο κυβερνητικό domain για να υποβάλει απατηλά αιτήματα πληροφοριών. Δεν χρειάστηκε καθόλου να παραβιάσει το σύστημα. Αντίθετα, εξαπατήθηκε η ίδια η Revolut, επειδή ακριβώς το domain από το οποίο προερχόταν το email ανήκε σε κυβερνητική υπηρεσία.
Δεν κλάπηκαν χρήματα
Η Revolut υποστηρίζει ότι οι λογαριασμοί και τα κεφάλαια των πελατών παραμένουν ασφαλή και ότι δεν πραγματοποιήθηκαν αναλήψεις ή μεταφορές χρημάτων εξαιτίας αυτού του περιστατικού.
Από την άλλη πλευρά, η αποκάλυψη του πλήρους ιστορικού συναλλαγών Bitcoin δείχνει ότι ένας συγκεκριμένος πελάτης έχει χρησιμοποιήσει crypto. Σε συνδυασμό με το πραγματικό ονοματεπώνυμο, τη διεύθυνση και τα στοιχεία ταυτοποίησης, οι πληροφορίες σχετικά με τις συναλλαγές του δημιουργούν ένα πολύ πιο λεπτομερές προφίλ από αυτό που θα προέκυπτε από μια απλή διαρροή email.
Ο ZachXBT αναφέρει ότι στοχεύει πελάτες με αρκετά χρήματα. Αν και προς το παρόν η τράπεζα δεν έχει δημοσιοποιήσει τον αριθμό των χρηστών που επηρεάζονται, δεν έχει δημοσιοποιήσει ούτε το όνομα της κυβερνητικής υπηρεσίας που χρησιμοποιήθηκε.
Αν δεν έχετε λάβει κάποια επίσημη ενημέρωση από τη Revolut στο email σας στην Ελλάδα, αυτό σημαίνει ότι δεν έχετε επηρεαστεί. Εμείς δεν έχουμε λάβει τέτοιο email.
Το περιστατικό, όμως, κατά την άποψή μας, δείχνει με τον πιο χαρακτηριστικό τρόπο πώς μια διαρροή προσωπικών δεδομένων μπορεί να γίνει επικίνδυνη, ακόμη κι όταν δεν έχει κλαπεί ούτε 1 ευρώ.
Ένας συνδυασμός πραγματικών στοιχείων ταυτότητας, οικονομικών δεδομένων και crypto μπορεί να χρησιμοποιηθεί μεταγενέστερα για στοχευμένες απόπειρες απάτης, με την ίδια τη Revolut να συνιστά στους χρήστες να είναι ιδιαίτερα προσεκτικοί σε email ή άλλα αιτήματα που τυχόν λάβουν για προσωπικά και οικονομικά στοιχεία.