Revolut a confirmat o breșă de securitate provocată de atacatori care au abuzat de infrastructura autentică a unei agenții guvernamentale pentru a obține acces la datele clienților, potrivit TechCrunch. Banca digitală, una dintre cele mai populare fintech-uri din Europa, a transmis că cererea de date a venit de pe domeniul real de e-mail al unei agenții guvernamentale, dintr-un cont neautorizat, și a trecut verificările standard de autenticitate (SPF, DKIM, DMARC). Nu a fost vorba de o falsificare a documentelor, ci de un cont compromis în interiorul unei instituții legitime, folosit pentru a păcăli compania să livreze informații sensibile despre utilizatori.

Conform sursei citate, mecanismul exact prin care contul guvernamental a fost compromis nu a fost făcut public. Ceea ce se știe este că autenticitatea de domeniu validă a cererii a fost suficientă pentru a ocoli suspiciunile inițiale ale echipei Revolut, tocmai pentru că astfel de solicitări sunt tratate ca provenind din surse de încredere.

Revolut nu este prima companie tech de profil afectată de acest tip de atac. TechCrunch a documentat în ultimii ani mai multe cazuri similare care au vizat platforme mari, inclusiv giganți din Silicon Valley, unde echipele de securitate au fost păcălite să trimită informații despre conturi unor persoane care se dădeau drept oficiali guvernamentali sau reprezentanți ai forțelor de ordine. Compania a confirmat public incidentul, fără să ofere însă toate detaliile tehnice ale atacului.

Revolut administrează conturi pentru peste 80 de milioane de clienți, banca operând în peste 30 de țări și oferind servicii bancare, de schimb valutar și investiții printr-o aplicație unică. Popularitatea sa în rândul tinerilor și al persoanelor care caută alternative la băncile tradiționale face ca orice breșă de securitate să aibă un impact potențial vast, mai ales când vine vorba despre date financiare sensibile.

Datele expuse includ nume, data nașterii, ocupație, adresă poștală și de email, telefon, copii ale pașaportului și permisului de conducere, selfie-uri de verificare a identității, extrase de cont cu IBAN, retrageri și istoricul complet al tranzacțiilor, inclusiv cele în Bitcoin. Revolut a precizat că datele biometrice faciale nu au fost afectate de incident.

Cercetătorul în securitate cibernetică ZachXBT a fost primul care a semnalat public notificarea trimisă de Revolut către clienți, estimând că atacul ar fi vizat în special utilizatori cu averi mari (high-net-worth), un detaliu care a alimentat rapid discuțiile despre incident în comunitatea de securitate.

Acest tip de incident contează pentru că expune o vulnerabilitate structurală, nu doar tehnică. Nu e vorba de un simplu hack clasic, în care infractorii sparg parole sau exploatează vulnerabilități de cod, ci de o manipulare a proceselor umane și legale din interiorul companiei. Atacatorii profită de faptul că angajații responsabili cu răspunsul la cereri legale sunt instruiți să acționeze rapid în situații de urgență, ceea ce reduce timpul disponibil pentru verificare.

Pattern-ul e recognoscibil în industrie: pe măsură ce companiile de tech și fintech devin ținte tot mai valoroase pentru infractori, metodele de atac se mută de la exploatarea codului la exploatarea proceselor birocratice și a încrederii instituționale. Cazuri similare raportate anterior de TechCrunch au implicat platforme de social media și servicii cloud, unde solicitări venite din conturi guvernamentale compromise au reușit să extragă date personale ale unor utilizatori fără ca nimeni să realizeze imediat frauda.

Revolut susține că a reacționat prompt, blocând adresa de e-mail folosită de atacatori și alertând agenția guvernamentală implicată, poliția și reglementatorii. Compania afirmă că sistemele sale și fondurile clienților nu au fost afectate, iar numărul de clienți afectați ar fi limitat, fără însă a preciza o cifră exactă sau identitatea agenției guvernamentale implicate.

Pentru utilizatorii Revolut, implicațiile practice rămân neclare până la comunicarea de detalii suplimentare din partea companiei. Rămâne de văzut ce măsuri suplimentare de verificare va implementa banca digitală pentru a preveni repetarea unor astfel de incidente, precum și dacă autoritățile de reglementare din Uniunea Europeană vor cere clarificări oficiale. Cert este că acest tip de fraudă devine tot mai frecvent în ecosistemul tech, iar companiile care gestionează date financiare sensibile ar putea fi nevoite să regândească modul în care validează cererile venite chiar din partea unor instituții aparent legitime.