Revolut ujawnił tożsamości klientów i dokumentację finansową, w tym historie transakcji Bitcoin, po tym jak zareagował na oszukańczy wniosek, który wyglądał na pochodzący od agencji rządowej.
Podsumowanie
- Revolut poinformował, że nieautoryzowany nadawca użył domeny e-mail oficjalnej agencji rządowej.
- Ujawnione dokumenty obejmowały dokumenty tożsamości, selfie weryfikacyjne i pełne historie transakcji.
- Numery referencyjne portfeli Bitcoin pojawiły się w wyciągach kont wymienionych w zawiadomieniu dla klientów.
- ZachXBT powiedział, że incydent wydawał się ograniczony i mógł być wymierzony w użytkowników o wysokiej wartości netto.
Zgodnie z zawiadomieniem dla klientów Revolut udostępnionym na Telegramie przez badacza on-chain ZachXBT, wniosek pochodził z nieautoryzowanego konta e-mail, które używało domeny oficjalnej agencji rządowej. Wiadomość przeszła kontrole uwierzytelniania domeny, a Revolut stwierdził, że wierzył, iż wniosek jest autentyczny, gdy przekazywał informacje.

Zawiadomienie nie podaje nazwy agencji ani nie mówi, w jaki sposób nieautoryzowany nadawca uzyskał dostęp do jej domeny e-mail. Nie podaje również daty wniosku ani ujawnienia. ZachXBT powiedział, że wielu klientów otrzymało e-mail z alertem w piątek, 11 września, ale ani on, ani część zawiadomienia pokazana w jego poście nie podały potwierdzonej liczby poszkodowanych użytkowników.
Jak fałszywy wniosek dotarł do Revolut
W swoim opisie incydentu Revolut stwierdził, że e-mail wydawał się legalnym wnioskiem rządowym, ponieważ zawierał ważne poświadczenia uwierzytelniania domeny. Wniosek został wysłany bezpośrednio z nieautoryzowanego konta używającego oficjalnej domeny e-mail agencji, a nie z adresu mającego wyglądać podobnie do niej.
„Ponieważ komunikacja zawierała ważne poświadczenia uwierzytelniania domeny, została zrealizowana w uzasadnionym przekonaniu, że jest to autentyczny wniosek agencji rządowej” – czytamy w zawiadomieniu.
Sformułowanie opisuje nieautoryzowane ujawnienie dokonane w odpowiedzi na zwodniczy wniosek. Zawiadomienie nie mówi, że intruz wszedł do systemów Revolut, uzyskał dostęp do kont klientów lub wypłacił środki. Nie identyfikuje osoby, która wysłała wniosek, ani nie mówi, czy agencja zbadała użycie swojego konta e-mail.
ZachXBT określił incydent jako prawdopodobnie ograniczony pod względem rozmiaru i stwierdził, że wydawał się wymierzony w użytkowników o wysokiej wartości netto. Zawiadomienie Revolut, jak pokazano na zrzucie ekranu, nie potwierdza ani rozmiaru poszkodowanej grupy, ani sposobu wyboru klientów.
Co Revolut mówi, że ujawnił
Wniosek skutkował również ujawnieniem kopii dokumentów tożsamości, takich jak paszporty lub prawa jazdy, wraz z selfie dostarczonymi przez klientów do weryfikacji tożsamości. Revolut rozróżnił te obrazy od biometrycznych danych telemetrycznych twarzy, które – jak stwierdził – nie były zaangażowane.
Wyciągi kont stanowiły kolejną część ujawnionych materiałów. Zgodnie z zawiadomieniem wyciągi zawierały IBAN-y, status konta, daty otwarcia konta i numery referencyjne portfeli Bitcoin. Przekazano również zapisy wypłat i pełne historie transakcji, w tym transakcje Bitcoin.
Zawiadomienie wymienia kategorie informacji, które mogły zostać ujawnione; nie ustala, że każdy poszkodowany klient miał w aktach każdy rodzaj dokumentu. Nie mówi też, że uwzględniono klucze prywatne portfeli, hasła do kont lub pełne dane kart płatniczych. Historie transakcji Bitcoin są szczególnie istotne dla użytkowników kryptowalut, ponieważ zawiadomienie umieszcza je obok nazwisk i innych danych konta w informacjach wysłanych do nieautoryzowanego wnioskodawcy.
Revolut obsługuje ponad 80 milionów klientów na całym świecie, zgodnie z sierpniowym ogłoszeniem firmy. Ta liczba klientów opisuje rozmiar jej działalności, a nie liczbę osób dotkniętych tym ujawnieniem.
Co ujawnione dane mogą oznaczać dla poszkodowanych klientów
Brytyjski Urząd Komisarza ds. Informacji (Information Commissioner’s Office) twierdzi, że możliwe konsekwencje naruszenia danych osobowych obejmują kradzież tożsamości, oszustwo i stratę finansową. Jego wytyczne dotyczące naruszeń wzywają do oceny informacji, których naruszenie dotyczy, oraz prawdopodobnej szkody dla osób fizycznych; nie stwierdzają one, że ktokolwiek doświadczył tych skutków w incydencie z Revolut.
W przypadku klienta, którego zarówno dokument tożsamości, jak i zapisy transakcji zostały ujawnione, zawiadomienie wskazuje, że odbiorca mógł uzyskać szczegółowy obraz finansów tej osoby. Twierdzenie ZachXBT o tym, że celem byli zamożni użytkownicy, nie zostało potwierdzone przez Revolut w przedstawionych materiałach, a żadne późniejsze nadużycie tych danych nie jest tam udokumentowane.
Wytyczne regulatora mówią również, że organizacje muszą zgłaszać określone naruszenia danych osobowych w ciągu 72 godzin od powzięcia o nich wiedzy, jeśli jest to wykonalne, oraz powiadamiać osoby bez zbędnej zwłoki, gdy ryzyko dla ich praw i wolności jest wysokie. Zrzut ekranu nie mówi, czy Revolut powiadomił regulatora ani kiedy firma po raz pierwszy dowiedziała się o nieautoryzowanym żądaniu.
W swoich amerykańskich wytycznych dotyczących bezpieczeństwa Revolut informuje klientów, aby korzystali z czatu pomocy w aplikacji, by sprawdzić, czy podejrzany kontakt jest autentyczny. Firma twierdzi, że nie będzie prosić klientów o podawanie kodów weryfikacyjnych lub bezpieczeństwa przez telefon. Zawiadomienie dla klienta pokazane przez ZachXBT nie informuje, aby takie kody zostały ujawnione.
Działalność Revolut w USA i w obszarze kryptowalut
Incydent ma miejsce w czasie, gdy Revolut rozwija swoje usługi bankowe i związane z aktywami cyfrowymi. 26 sierpnia firma rozpoczęła oferowanie swojego stablecoina EURR opartego na euro wybranym klientom w Danii, Polsce i Portugalii, z planowanym dalszym udostępnieniem w Europie, jak wcześniej informował crypto.news. Wprowadzenie stablecoina jest odrębne od ujawnienia danych klientów.
Plany Revolut w USA stanowią kontekst dla amerykańskich czytelników, choć zawiadomienie nie wskazuje, aby jakikolwiek poszkodowany klient znajdował się w Stanach Zjednoczonych. 3 września firma otrzymała warunkową zgodę na bank w USA od Urzędu Kontrolera Waluty (Office of the Comptroller of the Currency). Jej proponowany bank w Stamford w stanie Connecticut otrzymałby około 95 milionów dolarów kapitału początkowego i mógłby rozpocząć działalność w 2027 roku, jeśli uzyska pozostałe zgody.
Na razie Revolut świadczy usługi bankowe dla klientów w USA za pośrednictwem Lead Bank, zgodnie z wcześniejszym raportem. Proponowany bank krajowy wciąż potrzebuje ubezpieczenia depozytów od Federal Deposit Insurance Corporation, zgody Rezerwy Federalnej oraz ostatecznej autoryzacji OCC, zanim będzie mógł rozpocząć działalność.






