Curenje podataka Revolutovih korisnika nije počelo potvrđenom provalom u sustave kompanije. Revolut je podatke predao nakon lažnih zahtjeva poslanih sa službene domene državne institucije. Financial Times navodi da je kompanija obavijestila 680 pogođenih korisnika.
Revolut incident opisuje kao sofisticiranu prijevaru lažnim predstavljanjem. Kompanija tvrdi da njezini sustavi i sredstva korisnika nisu bili pogođeni. Nakon što je otkrio prijevaru, Revolut je blokirao korištenu adresu te obavijestio pogođene korisnike, relevantnu državnu instituciju, policiju i regulatore, navodi Reuters.
Revolut tvrdi da njegovi sustavi nisu kompromitirani
U prijevari je korištena kompromitirana institucionalna e-mail adresa Prefekture Reggio Calabria. Talijanski istražitelji još nisu utvrdili je li kompromitirano računalo Prefekture ili Ministarstva unutarnjih poslova.
Slučaj istražuje talijanska poštanska policija. ANSA navodi da su se napadači predstavljali kao policija i koristili kompromitiranu e-mail adresu talijanske institucije.
Prema dosad dostupnim informacijama koje prenosi ANSA, prijevara je mogla trajati oko pet mjeseci. Nema dokaza da su napadači do tih podataka došli provalom u Revolutovu aplikaciju ili bazu podataka. Podatke su dobili predstavljajući svoje zahtjeve kao legitimne zahtjeve državnog tijela.
Među podacima putovnice, adrese i povijest transakcija
U obavijesti koju je Revolut poslao pogođenim korisnicima, a koju je pregledao TechCrunch, među potencijalno izloženim podacima navedeni su datum rođenja, kućna i e-mail adresa, telefonski broj te kopije putovnica i vozačkih dozvola.
Mogli su biti uključeni i fotografija korištena za provjeru identiteta, izvodi računa i povijest transakcija. To ne znači da je svaki od tih podataka kompromitiran kod svakog pogođenog korisnika.
Financial Times izvijestio je da se većina pogođenih korisnika nalazi u Švicarskoj i Francuskoj, dok ostali dolaze iz još 31 europske zemlje. Nema pouzdanog podatka o tome jesu li među njima korisnici iz Bosne i Hercegovine.
Zahtjevi su izgledali tehnički vjerodostojno
ANSA navodi da su zahtjevi izgledali kao da imaju valjanu tehničku autentifikaciju domene te su obrađeni kroz uobičajene procedure za službene zahtjeve.
Zahtjevi su, prema istom izvoru, bili potpisani kao zahtjevi talijanske poštanske policije, ali su dolazili s PEC adrese Prefekture Reggio Calabria. ANSA navodi i da, prema dosad dostupnim informacijama, uz zahtjeve izgleda nije bio priložen nalog pravosudnog tijela koji prati takvu proceduru.
Istraga još traje. Nije utvrđeno da je Revolut prekršio propise, niti je javno poznato koje je sve interne provjere kompanija provela prije predaje podataka.
Tehnička vjerodostojnost poruke sama po sebi ne potvrđuje da pošiljatelj ima ovlast tražiti određene bankovne podatke. Upravo ta razlika čini Revolut curenje podataka drukčijim od incidenta u kojem napadači izravno provale u sustav kompanije.
Napadači tvrde da su tražili korisnike s većim kriptoportfeljima
Skupina koja tvrdi da stoji iza incidenta rekla je Financial Timesu da je blockchainTermin blockchain jednostavno se može prevesti na hrvatski ... analizom tražila Revolutove korisnike s većim kriptoportfeljima.
Među pogođenima je Mark Karpelès, bivši čelnik propale kriptoburze Mt. Gox. Financial Times navodi da su mu napadači pokazali redigirane snimke navodne komunikacije s Revolutom.
Nije, međutim, neovisno potvrđeno da su svi pogođeni korisnici odabrani prema količini kriptoimovine.
Javno traže tri milijuna dolara, Revolut kaže da zahtjev nije primio
Skupina koja se predstavlja kao „iamnotavillain” javno je zatražila 6.000 Monera, tada vrijednih približno tri milijuna dolara. Financial Times izvijestio je da je skupina zaprijetila prodajom podataka drugim kriminalnim skupinama ako novac ne bude plaćen u roku od 24 sata.
Nije neovisno potvrđeno ni da skupina koja traži novac kontrolira sve podatke kompromitirane u incidentu.
Slučaj pokrenuo provjere i u drugim bankama
Tužiteljstvo u Reggio Calabriji otvorilo je istragu zbog sumnje na upad u informacijski sustav od javnog interesa, dok talijanska poštanska policija istražuje sumnje na neovlašteni pristup informacijskom sustavu i računalnu prijevaru.
Slučaj je potaknuo i širu provjeru u Italiji. Talijanski regulator za zaštitu osobnih podataka zatražio je od banaka da hitno provjere postoje li slične sigurnosne slabosti i jesu li zabilježeni drugi pokušaji infiltracije.
Talijanski regulator informacije o slučaju proslijedio je i litavskom tijelu za zaštitu podataka, s obzirom na to da se u Litvi nalazi glavno pravno sjedište Revoluta. Britanski Information Commissioner’s Office zasebno ispituje incident koji mu je Revolut prijavio.
Za sada nema odluke regulatora kojom bi bilo utvrđeno da je Revolut prekršio GDPR ili drugi propis.


