Tehnologie

Revolut a predat datele tale unor escroci fără ca sistemele sale să fie compromise

Adrian Kessler

Revolut nu a fost spart. Nimeni nu a pătruns prin firewall-urile sale și nici nu a găsit o vulnerabilitate în codul său. În schimb, un atacator s-a dat drept o autoritate guvernamentală folosind o adresă de e-mail cu un domeniu oficial legitim, a trimis o cerere de divulgare a datelor pe care verificările Revolut au acceptat-o ca fiind autentică și a plecat cu documente de identitate complete, copii ale pașapoartelor, selfie-uri de înregistrare și istoricul complet al conturilor utilizatorilor afectați — inclusiv fiecare tranzacție Bitcoin înregistrată.

Atacul a exploatat o obligație legală, nu o defecțiune software. Platformele financiare sunt obligate prin lege să răspundă la cereri oficiale de date din partea organismelor guvernamentale și a autorităților de aplicare a legii. Prin falsificarea acestor cereri suficient de convingătoare pentru a trece de analiza Revolut, atacatorul a transformat un proces de conformitate menit să protejeze publicul în mecanismul unui furt de date. Revolut a declarat că a încercat în mod independent să valideze cererea cu autoritatea relevantă, dar impostura a fost descoperită doar după ce datele fuseseră deja partajate.

Pentru oricine al cărui cont a fost inclus, expunerea este mai profundă decât o breșă standard. Datele furate leagă identități verificate complet — nume legale, date de naștere, adrese de domiciliu, copii ale pașapoartelor sau permiselor de conducere și selfie-urile trimise în timpul verificării contului — de referințe ale portofelelor Bitcoin și de înregistrări complete ale tranzacțiilor on-chain. Această combinație nu expiră. Chiar dacă utilizatorii afectați deschid portofele noi, oricine are datele scurse poate urmări mișcările lor anterioare de monede până la o identitate reală confirmată, permanent.

Revolut a declarat că nu a fost implicată nicio telemetrie biometrică facială — modelele derivate de sistem folosite pentru potrivirea automată a feței — doar fotografia brută realizată în timpul înregistrării. Fondurile clienților nu au fost afectate. Compania a blocat adresa de e-mail frauduloasă, a notificat autoritatea guvernamentală a cărei identitate a fost copiată, a alertat autoritățile de aplicare a legii și a depus declarațiile de reglementare necesare. Dacă autoritățile europene de protecție a datelor consideră acest răspuns adecvat este o întrebare deschisă: GDPR impune obligații stricte privind modul în care companiile gestionează și protejează tipul de documente de identitate care au fost sustrase.

Incidentul indică o categorie de atac pe care securitatea tehnică singură nu o poate preveni. O companie își poate cripta bazele de date, poate audita API-urile și poate rula teste de penetrare — și tot poate fi manipulată social prin procedurile pe care este obligată legal să le urmeze. Problema nu este codul Revolut. Este întrebarea nerezolvată a modului în care orice organizație verifică dacă o cerere cu marcaje oficiale provine într-adevăr de la oficialul pe care pretinde că îl reprezintă.

Revolut a notificat direct clienții afectați și nu a dezvăluit numărul total de conturi implicate sau piețele specifice unde a avut loc expunerea. Pentru oricine a primit o notificare de breșă, documentele de identitate în mâinile escrocilor deschid ușa către fraude care se extind mult dincolo de platforma în sine — utilizarea frauduloasă a pașapoartelor, apeluri de phishing care fac referire la detalii reale ale contului, furt de identitate în serviciile financiare. Iar înregistrarea Bitcoin este un alt tip de problemă: Revolut poate reseta o parolă, dar nimeni nu resetează blockchain-ul.

Etichete: , , , ,

Discuție

Există 0 comentarii.