Revolut: személyi igazolványok, címek és tranzakciós adatok kerültek ki

Hirdetés

Szokatlan és különösen kellemetlen adatvédelmi incidensről számolt be a Revolut: nem hekkerek törték fel közvetlenül a pénzügyi szolgáltató rendszerét, hanem csalók hitették el magukról, hogy egy állami szerv képviselői.

A Dívány a TechCrunch beszámolója alapján azt írja, hogy a Revolut elismerte: alkalmazottai ügyféladatokat adtak át olyan személyeknek, akik egy kormányzati szerv e-mailes környezetét felhasználva legitim megkeresés látszatát keltették.

Ez fontos különbség.

Hirdetés

A jelenlegi információk alapján nem arról van szó, hogy támadók betörtek volna a Revolut fő informatikai rendszerébe és onnan tömegesen letöltötték volna az ügyféladatokat.

A csalók megtévesztéssel jutottak hozzá az információkhoz.

Meglepően érzékeny adatok kerülhettek ki

Egy érintett ügyfélnek küldött tájékoztatás alapján a kiadott információk között szerepelhetett születési dátum, postázási és lakcím, telefonszám, személyazonosító okmány fotója, bankszámlakivonat, tranzakciótörténet és az azonosításkor készített szelfi is.

Ez jóval több egyszerű névnél vagy e-mail-címnél.

Ezeknek az adatoknak egy része további célzott csalásokhoz is felhasználható.

Aki ugyanis ismeri az áldozat teljes nevét, címét, korábbi tranzakcióit vagy banki kapcsolatát, sokkal hitelesebbnek tűnő adathalász üzenetet tud készíteni.

Nem tudni, hány ember érintett

A Revolut szóvivője „korlátozott” számú érintett ügyfélről beszélt, pontos létszámot azonban nem közölt.

Azt sem hozták nyilvánosságra, mely országok felhasználói érintettek.

Ez magyar szempontból különösen fontos.

Jelenleg nem lehet megalapozottan kijelenteni, hogy magyar Revolut-felhasználók adatai biztosan kikerültek.

Ugyanakkor azt sem közölték, hogy Magyarország érintettsége kizárható lenne.

Mit tett a Revolut?

A cég közlése szerint az incidens felismerése után blokkolta azokat az e-mail-címeket, amelyekről a csalók megkeresései érkeztek.

Tájékoztatták az érintett kormányzati szervet, valamint a szabályozó és bűnüldöző hatóságokat is.

A Revolut azt közölte, hogy saját rendszerei és az ügyfelek számláin tartott pénzek nincsenek veszélyben az incidens miatt.

Ez azonban nem jelenti azt, hogy az érintett ügyfeleknek nincs teendőjük.

A következő csalás lehet a nagyobb veszély

Egy adatvédelmi incidens után gyakran nem az első esemény okozza a pénzügyi veszteséget.

A kiszivárgott vagy megszerzett adatok alapján később rendkívül hiteles adathalász támadás indulhat.

Például érkezhet olyan üzenet, amely az áldozat valódi címét, számlájának bizonyos adatait vagy korábbi tranzakcióját említi.

Ettől az üzenet hitelesnek tűnhet.

Éppen ezért gyanakodni kell akkor is, ha a megkereső meglepően sok valós információt tud rólunk.

Hirdetés



Mit érdemes most megtenni?

Akinek Revolut-számlája van, elsőként az alkalmazáson belüli értesítéseket érdemes ellenőriznie.

A Revolut az érintetteket közvetlenül értesítheti.

Érdemes bekapcsolni minden rendelkezésre álló biztonsági értesítést, rendszeresen átnézni a tranzakciókat, és semmilyen e-mailben vagy SMS-ben kapott linkről nem belépni a fiókba.

A legbiztonságosabb mindig közvetlenül az alkalmazás megnyitása.

Ne higgyünk annak sem, aki minden adatunkat ismeri

Ez talán a történet legfontosabb tanulsága.

Korábban sokan azt gondolták, hogy egy csaló biztosan nem tudhatja például a lakcímünket, születési dátumunkat vagy banki adataink egy részét.

Ma ez már nem biztonságos feltételezés.

Egy korábbi adatszivárgásból, ellopott adatbázisból vagy célzott megtévesztésből a támadók rengeteg valódi információhoz juthatnak.

A bank vagy fintech szolgáltató nevében jelentkező személynek ezért akkor sem szabad jelszót, belépési kódot vagy jóváhagyást adni, ha közben valódi adatokat sorol rólunk.

A pénzek a cég szerint nincsenek veszélyben

A Revolut fontosnak tartotta hangsúlyozni, hogy maga az infrastruktúra és a számlákon tartott pénz nem kompromittálódott.

A kockázat inkább a megszerzett személyes adatok későbbi felhasználásában van.

Ezért érdemes az elkövetkező időszakban különösen óvatosnak lenni minden Revolut, bank, NAV, rendőrség vagy más hatóság nevében érkező váratlan megkereséssel.

Egyetlen valódi bank sem fog arra kérni, hogy telefonban diktáld be az egyszer használatos belépési kódodat vagy egy ismeretlen linken hagyj jóvá tranzakciót.

Kövesd a cikkeinket a Google Hírekben!
👉 Kattints ide és kövesd
Megosztás