Pereiti prie pagrindinio turinio
Skip to content
„Revolut“ atskleidė klientų pasus, adresus ir sąskaitų istorijas – patikėjo netikru valstybės prašymu

„Revolut“ klientų duomenų saugumo incidentas – atskleisti jautrūs klientų duomenys po netikro valstybės institucijos prašymo

„Revolut“ atskleidė klientų pasus, adresus ir sąskaitų istorijas – patikėjo netikru valstybės prašymu

„Revolut“ susidūrė su itin nemaloniu saugumo incidentu, kuris išsiskiria ne techniniu įsilaužimu, o visai kitu scenarijumi – bendrovė patikėjo, kad gavo teisėtą valstybės institucijos prašymą, ir pagal jį perdavė dalies klientų duomenis. Vėliau paaiškėjo, kad prašymas buvo apgaulingas.

REKLAMA

Apie incidentą klientams siųstame pranešime „Revolut“ nurodė, kad gautas prašymas atrodė kaip oficialus ir buvo pateiktas naudojant galiojančius kredencialus. Tik vėliau, susisiekus su tikrąja institucija, paaiškėjo, kad prašymas nebuvo autentiškas.

Pagal viešai išplitusią informaciją, galėjo būti atskleista itin jautri informacija: pasų ar vairuotojo pažymėjimų kopijos, tapatybės patvirtinimo asmenukės, vardai, gimimo datos, profesijos, namų adresai, el. pašto adresai, telefono numeriai, IBAN sąskaitų numeriai, sąskaitų išrašai ir visa operacijų istorija. Kai kurių paveiktų klientų duomenyse galėjo būti ir informacija apie veiklą su bitkoinu bei kitais skaitmeniniais aktyvais.

REKLAMA

Kol kas nėra viešai paskelbta, kiek tiksliai klientų paveikė šis incidentas. „Revolut“ klientams nurodė, kad pati banko sistema nebuvo nulaužta ir klientų lėšos, remiantis dabartine informacija, nebuvo prarastos.

Problema – ne programišių įsilaužimas, o pasitikėjimas netikru prašymu

Būtent tai ir daro šį atvejį neįprastą. Klasikinio duomenų nutekėjimo metu programišiai įsilaužia į sistemą, pavagia prisijungimo duomenis ar išnaudoja programinės įrangos spragą. Šįkart, pagal „Revolut“ klientams pateiktą informaciją, duomenys buvo perduoti todėl, kad prašymas buvo palaikytas teisėtu.

„Revolut“ pati savo privatumo politikoje nurodo, kad tam tikrais atvejais klientų duomenis gali perduoti valdžios institucijoms, teisėsaugai, mokesčių administratoriams ar kitoms institucijoms, kai to reikalauja įstatymai. Tai yra normalus reguliuojamo banko darbas.

REKLAMA

Problema atsiranda tada, kai netikras prašymas sugeba pereiti procedūras, kurios turėtų patvirtinti, kad užklausa tikrai gauta iš teisėtos institucijos. Kitaip tariant, čia svarbiausias klausimas yra ne tik tai, kas suklastojo prašymą, bet ir kaip buvo patikrintas jo autentiškumas.

Tai ypač jautru todėl, kad „Revolut“ kaupia daug daugiau nei tik vardą ir el. pašto adresą. Lietuvos klientams skirtame oficialiame bendrovės paaiškinime nurodoma, kad sąskaitai atidaryti gali būti renkami vardas, telefono numeris, gimimo data, el. paštas, gyvenamosios vietos adresas, tapatybės dokumentai, asmenukė ar vaizdo įrašas, profesija, mokesčių informacija ir kita tapatybės patvirtinimo informacija.

Be to, bankas saugo ir išsamią informaciją apie mokėjimus – datas, sumas, valiutas, gavėjus, prekybininkus, operacijų vietas ir kitus mokėjimų duomenis. Būtent todėl tokio pobūdžio incidentas yra gerokai rimtesnis nei paprastas el. pašto adresų sąrašo nutekėjimas.

Pačios bendrovės pagalbos puslapyje pabrėžiama, kad tokie duomenys renkami tapatybei nustatyti, sukčiavimui užkardyti ir paslaugoms saugiai teikti.

Šis incidentas parodo kitą silpnąją grandį: net ir techniškai saugi sistema neapsaugo nuo atvejo, kai žmogus ar vidinis procesas patiki gerai parengtu prašymu.

Kodėl tai ypač svarbu Lietuvai?

„Revolut Bank UAB“ yra Lietuvoje registruotas bankas, todėl bendrovės veikla glaudžiai susijusi ir su Lietuvos finansų sistema bei duomenų apsaugos priežiūra. Oficialiuose „Revolut“ dokumentuose kaip atsakinga bendrovė nurodoma „Revolut Bank UAB“, registruota Vilniuje.

Be to, tai ne pirmas atvejis, kai „Revolut“ klientų duomenų saugumas sulaukia Lietuvos institucijų dėmesio. 2022 m. Valstybinė duomenų apsaugos inspekcija pradėjo tyrimą dėl ankstesnio incidento, kurio metu, pasinaudojus socialinės inžinerijos metodais, buvo gauta prieiga prie klientų duomenų.

Tuo metu galėjo būti paveikta daugiau kaip 50 tūkst. klientų visame pasaulyje, tarp jų daugiau kaip 20 tūkst. Europos ekonominėje erdvėje. VDAI tada nurodė, kad galėjo būti paveikti vardai, adresai, el. pašto adresai, telefono numeriai, sąskaitų duomenys ir dalis mokėjimo kortelių informacijos.

Dabartinis atvejis yra kitoks, tačiau abi istorijos turi bendrą vardiklį – socialinę inžineriją ir pasitikėjimą žmogumi ar prašymu, o ne vien techninių sistemų pažeidžiamumą.

Tai ypač kontrastuoja su pastarųjų metų „Revolut“ plėtra ir technologinėmis ambicijomis. Bendrovė sparčiai plečia bankinę veiklą Europoje, o rugpjūtį paskelbė ir naują DI projektą – kartu su „Nvidia“ ketina kurti nuosavą dirbtinio intelekto modelį finansams. Apie tai rašėme „TechNaujienos.lt“.

Tokios ambicijos dar labiau kelia kartelę saugumui: kuo daugiau duomenų, automatizavimo ir finansinių paslaugų sutelkta vienoje platformoje, tuo brangiau kainuoja viena nesėkminga patikros procedūra.

„Revolut“ nurodė, kad paveikti vartotojai ir reguliuotojai buvo informuoti, o šaltinis, iš kurio atėjo apgaulingas prašymas, užblokuotas. Tačiau klientams svarbiausia tai, kad tokie duomenys – ypač pasų kopijos, gyvenamosios vietos adresai ir pilnos operacijų istorijos – negali būti tiesiog „pakeisti“ taip, kaip slaptažodis.

Jeigu tokia informacija patektų į sukčių rankas, ji galėtų būti naudojama gerokai įtikinamesnėms tapatybės vagystėms, apsimetinėjimui banko darbuotojais ar tikslinėms sukčiavimo atakoms. Todėl paveiktiems klientams verta būti ypač atsargiems gavus skambučius, laiškus ar žinutes, kuriose minimos realios jų operacijos, sąskaitos ar asmeniniai duomenys.

Šiuo metu svarbiausias neatsakytas klausimas – kiek klientų duomenų buvo perduota ir kokiu būdu netikras valstybės prašymas sugebėjo būti palaikytas autentišku. Kol „Revolut“ nepaskelbė išsamesnės viešos incidento analizės, būtent ši dalis išlieka didžiausia nežinomybė.

Kaip vertinate šį straipsnį?

NAUJIENOS IŠ INTERNETO

Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.

Sekite mokslo ir technologijų tendencijas
Dalyvaukite diskusijose
Naujienas gaukite pirmieji
1 700+ narių jau seka mūsų puslapį, laukiame tavęs!
10

Taip pat skaitykite

Atrinkome panašius straipsnius, kurie gali jums patikti.