Újabb adatbiztonsági incidens érinti a Revolut egyes ügyfeleit, alig két héttel azután, hogy a fintech érzékeny ügyféladatok jogosulatlan kiadását ismerte el. A mostani eset közvetlenül nem a Revolut rendszereit, hanem amerikai brókerpartnerét, a DriveWealth-t érinti, de az incidens során korábbi ügyféladatokhoz is hozzáférhettek a támadók.
Két napig férhettek hozzá a DriveWealth hálózatához
A DriveWealth amerikai brókercég arról értesítette felhasználóit, hogy szeptemberben két napon keresztül jogosulatlan hozzáférést észlelt a hálózatában. A vállalat a Revolut egyik fontos partnere: több piacon rajta keresztül bonyolították a Revolut-ügyfelek amerikai részvényügyleteit.
A brókercég szerint a támadás hátterében egy kifinomult social engineering kampány állt. A támadók történelmi személyes adatokhoz férhettek hozzá, köztük nevekhez, email- és postai címekhez, telefonszámokhoz, valamint foglalkoztatással kapcsolatos információkhoz. A jelenlegi információk alapján jelszavakhoz, bankkártyaadatokhoz vagy bankszámla-információkhoz nem jutottak hozzá.
A Revolut még vizsgálja, pontosan kik érintettek
A Revolut közölte ügyfeleivel, hogy közvetlen kapcsolatban áll a DriveWealth csapatával annak tisztázására, pontosan milyen adatok és mekkora ügyfélkör érintett az incidensben.
A fintech külön hangsúlyozta, hogy az európai ügyfeleknél elsősorban korábbi adatállományokról lehet szó. A Revolut ugyanis 2023 decembere és 2025 júniusa között, piactól függően, fokozatosan átalakította amerikai részvénykereskedési modelljét.
A változtatások után az érintett piacokon az egyéni ügyfelek személyes adatait már nem osztották meg a DriveWealth-tel. Emiatt azok a felhasználók, akik csak ezt követően kerültek kapcsolatba a szolgáltatással, a Revolut állítása szerint nem érintettek.
Két héten belül ez már a második adatvédelmi ügy
Az időzítés különösen kedvezőtlen a Revolut számára. Kevesebb mint két héttel korábban a vállalat egy másik incidens kapcsán ismerte el, hogy érzékeny ügyféladatokat adott ki csalárd megkeresésekre.
Abban az esetben a támadók egy valódi kormányzati szerv email-domainjét használták fel arra, hogy hivatalos megkeresésnek álcázott kérelmeket küldjenek a fintechnek. A Revolut ezekre reagálva többek között személyes és kapcsolattartási adatokat, okmányadatokat, valamint egyes esetekben további érzékeny információkat is kiadott.
A támadásért felelősséget vállaló hackerek azt állították, hogy összesen 680, jelentős kriptoeszköz-vagyonnal rendelkező ügyfél adataihoz jutottak hozzá. Elmondásuk szerint egy olasz kormányzati emailrendszert kompromittáltak, majd hónapokon keresztül rendvédelmi szereplőknek adták ki magukat a Revoluttal folytatott levelezés során.
Most nem a Revolut rendszerét törték fel, a kockázat mégis ugyanaz
A két eset technikailag jelentősen eltér egymástól. A korábbi incidensnél a Revolutot megtévesztették, és a vállalat maga adott át adatokat csalárd megkeresésekre. A mostani ügyben ezzel szemben egy külső szolgáltató, a DriveWealth hálózatába jutottak be támadók.
Az ügyfél oldaláról nézve azonban a különbség kevésbé megnyugtató. A pénzügyi szolgáltatók egyre kiterjedtebb partneri hálózatokra támaszkodnak, így egyetlen ügyfél adatai több különböző vállalat rendszerében is megjelenhetnek. Emiatt egy szolgáltató adatbiztonsága részben azon is múlik, hogy a partnerei mennyire képesek megvédeni a náluk tárolt információkat.
A Revolut esetében most különösen érzékeny kérdéssé válhat, hogy milyen történelmi ügyféladatokat őriznek még külső partnerek, mennyi ideig tárolják ezeket, és milyen gyorsan törlik vagy anonimizálják azokat, amelyekre már nincs szükség.
Egyre nagyobb tétje van a partneri adatkezelésnek
A DriveWealth-incidens önmagában a jelenlegi információk alapján nem tartozik a legsúlyosabb pénzügyi adatszivárgások közé, hiszen fizetési adatok és jelszavak vélhetően nem kerültek illetéktelen kezekbe. Az olyan információk azonban, mint a teljes név, cím, telefonszám vagy munkahelyi adatok, önmagukban is értékesek lehetnek további csalásokhoz és célzott adathalász támadásokhoz.
A Revolut számára ezért a két rövid időn belül nyilvánosságra került incidens már nemcsak technológiai kérdés. A történtek azt is megmutatják, milyen nehéz egy globális fintechnek úgy kezelnie több tízmillió ügyfél adatait, hogy közben számos külső szolgáltatóval, brókerrel és más pénzügyi partnerrel dolgozik együtt.
A következő lépés most annak tisztázása lesz, hogy pontosan hány Revolut-ügyfelet érintett a DriveWealth incidense, milyen adatok kerülhettek veszélybe, és meddig maradtak ezek az információk a brókercég rendszereiben.
(Forrás: Finextra)
(Címlapkép: Depositphotos)