Compania britanică Revolut a raportat o breșă de securitate prin care date sensibile ale unor utilizatori au fost accesate de către hackeri. Incidentul a avut loc în urma unui e-mail fraudulos care imita o solicitare oficială de la o agenție guvernamentală. Atacatorii au reușit să păcălească sistemele de verificare prin utilizarea unei adrese de e-mail înregistrate sub domeniul unei instituții oficiale, făcând cererea să pară legitimă.
În urma acestui atac, au fost expuse date personale precum numele complete, datele de naștere, ocupațiile, adresele, e-mailurile și numerele de telefon. Mai mult, hackerii au obținut copii ale documentelor de identitate, inclusiv pașapoarte și permise de conducere, precum și imaginile utilizate pentru verificarea facială în procesul de onboarding. Deși datele biometrice propriu-zise nu au fost compromise, pierderea documentelor scanate și a selfie-urilor de verificare reprezintă un risc major de furt de identitate.
Pe plan financiar, atacatorii au avut acces la informații detaliate despre conturile utilizatorilor. Aceștia au reușit să obțină extrase de cont care conțin IBAN-uri, statusul conturilor, date de deschidere, referințe de portofel și istorice complete de tranzacții și retrageri. Expunerea datelor privind activitatea în Bitcoin este considerată critică, deoarece permite identificarea profilului financiar al victimelor și pregătirea unor tentative de fraudă țintite, precum phishing avansat sau extorcare.
Revolut a subliniat că incidentul nu a fost rezultatul unei compromiteri a sistemelor interne, a aplicației sau a conturilor clienților, ci un atac de tip social engineering. Compania a precizat că a blocat rapid sursa e-mailului fraudulos și a notificat atât autoritățile, cât și clienții afectați. De asemenea, instituția a garantat că fondurile utilizatorilor nu au fost puse în pericol în urma acestui eveniment de tip phishing sofisticat.
Investigatorul on-chain ZachXBT și alți membri ai comunității cripto au semnalat că operațiunea ar fi vizat în special utilizatorii cu patrimoniu ridicat. Aceștia sunt expuși unor riscuri sporite de tip SIM swapping sau furturi de criptomonede. Breșa a reaprins dezbaterile privind vulnerabilitățile legate de colectarea obligatorie a datelor KYC în sectoarele fintech și crypto, unde procedurile de verificare a identității sunt esențiale pentru conformitatea legală.
Sectorul fintech și cel de criptomonede sunt supra monitorizate de autorități din cauza riscurilor de securitate cibnetică. Colectarea datelor KYC (Know Your Customer) este o procedură standard în legislația financiară internațională, utilizată pentru a verifica identitatea clienților. Totuși, acest volum mare de date sensibile colectate de companii precum Revolut rămâne un punct vulnerabil în cazul unor atacuri sofisticate de tip social engineering care vizează utilizatorii cu active semnificative.