Ezúttal nem a fintech saját rendszerét érte támadás, hanem egyik amerikai brókerpartnerét, a DriveWealth-t, amelynek hálózatából korábban tárolt ügyféladatok kerülhettek illetéktelen kezekbe. Az eset alig két héttel azután történt, hogy a Revolut csalárd megkeresések hatására érzékeny információkat adott ki egyes ügyfeleiről.
Két napig maradhattak bent a támadók a brókercég rendszerében
A DriveWealth szeptemberben arról értesítette ügyfeleit, hogy két napon keresztül jogosulatlan hozzáférést észlelt informatikai hálózatában. Az amerikai brókercég korábban több piacon is fontos szerepet játszott a Revolut befektetési szolgáltatásaiban, mivel rajta keresztül bonyolították az ügyfelek amerikai részvényügyleteinek egy részét.
A vállalat tájékoztatása szerint a támadás egy összetett social engineering akció eredménye lehetett. Az elkövetők régebbi személyes adatokhoz férhettek hozzá, köztük neveket, email-címeket, postai címeket, telefonszámokat és foglalkoztatással kapcsolatos információkat is megszerezhettek.
Az eddig ismert adatok alapján ugyanakkor jelszavak, bankkártyaadatok és bankszámla-információk nem kerültek veszélybe.
Egyelőre nem tudni, hány Revolut-ügyfelet érint az eset
A Revolut közlése szerint közvetlenül együttműködik a DriveWealth csapatával annak feltárásán, hogy pontosan milyen információkhoz férhettek hozzá a támadók, és mekkora ügyfélkört érinthet az incidens.
A vállalat külön kiemelte, hogy az európai felhasználók esetében elsősorban korábban átadott adatok lehetnek érintettek. A Revolut ugyanis 2023 decembere és 2025 júniusa között, országonként eltérő ütemben alakította át az amerikai részvénykereskedési szolgáltatásának hátterét.
A módosításokat követően az érintett piacokon már nem továbbították az egyéni ügyfelek személyes adatait a DriveWealth számára. A Revolut szerint emiatt azok a felhasználók, akik csak az átállás után kezdték használni a szolgáltatást, várhatóan nem érintettek.
Alig két hét telt el az előző Revolut-botrány óta
Az újabb incidens időzítése különösen kedvezőtlen a Revolut számára, hiszen kevesebb mint két héttel korábban már egy másik adatbiztonsági ügy miatt kellett magyarázatot adnia.
Abban az esetben a támadók egy valódi kormányzati szerv email-domainjét használták fel, és hivatalos hatósági megkeresésnek álcázott kérelmeket küldtek a Revolutnak. A fintech ezekre reagálva személyes és kapcsolattartási adatokat, okmányinformációkat, illetve bizonyos esetekben további érzékeny ügyféladatokat is kiadott.
A támadás elkövetői később azt állították, hogy összesen 680, jelentősebb kriptoeszköz-vagyonnal rendelkező ügyfél adataihoz jutottak hozzá. Beszámolójuk szerint egy olasz kormányzati emailrendszert kompromittáltak, majd hónapokon keresztül rendvédelmi szervek képviselőinek adták ki magukat a levelezés során.
Most a partner rendszerét támadták, de a következmény ugyanúgy a Revolutot érinti
Technikai szempontból a két incidens alapvetően eltér egymástól. Az előző ügyben a támadók megtévesztették a Revolutot, amely ezt követően maga adott át adatokat a csalárd megkeresésekre. A mostani esetben viszont a DriveWealth informatikai rendszerébe jutottak be illetéktelenek.
Az ügyfelek szempontjából azonban ennél fontosabb kérdés, hogy személyes adataik hány különböző szolgáltató rendszerében jelennek meg. A modern pénzügyi szolgáltatások működése gyakran több külső partnerre épül, így egyetlen ügyfél információi egyszerre több vállalatnál is megtalálhatók lehetnek.
Ez azt is jelenti, hogy egy fintech adatbiztonsága nem kizárólag a saját rendszereinek védelmétől függ. Legalább ilyen fontos az is, hogy partnerei milyen biztonsági gyakorlatot alkalmaznak, hogyan kezelik a náluk tárolt adatokat, és milyen gyorsan reagálnak egy esetleges támadásra.
A Revolut számára ezért most az is lényeges kérdéssé válhat, hogy külső partnerei milyen korábbi ügyféladatokat őriznek még, ezeket mennyi ideig tartják meg, illetve mikor törlik vagy anonimizálják azokat, amelyekre már nincs szükség.
Egyre nagyobb kockázatot jelenthetnek a külső adatkapcsolatok
A jelenleg rendelkezésre álló információk alapján a DriveWealth-incidens nem tartozik a legsúlyosabb pénzügyi adatszivárgások közé, mivel jelszavak és fizetési adatok feltehetően nem kerültek illetéktelen kezekbe.
Ez azonban nem jelenti azt, hogy a megszerzett információk veszélytelenek lennének. A teljes név, a lakcím, a telefonszám vagy a munkahellyel kapcsolatos adatok további csalásokhoz, személyre szabott adathalász támadásokhoz vagy más social engineering módszerekhez is felhasználhatók.
A Revolut számára ezért a két, egymáshoz időben közel eső incidens már nem pusztán technikai kérdés. Az esetek azt is megmutatják, mennyire összetett feladat több tízmillió ügyfél adatainak védelme egy olyan globális fintech számára, amely brókerekkel, pénzügyi szolgáltatókkal és számos egyéb külső partnerrel dolgozik együtt.
A következő időszakban elsősorban arra kell választ kapni, hogy pontosan hány Revolut-ügyfelet érintett a DriveWealth incidense, milyen adatok kerülhettek veszélybe, és ezek az információk meddig maradtak elérhetők a brókercég rendszereiben.
(Forrás: Finextra)
(Borítókép: Depositphotos)

Szólj hozzá