Divulgazione di Dati da Parte di Revolut
Revolut ha divulgato le identità dei clienti e i record finanziari, comprese le storie delle transazioni Bitcoin, dopo aver agito su una richiesta fraudolenta che sembrava provenire da un’agenzia governativa. Secondo un avviso ai clienti di Revolut condiviso su Telegram dall’investigatore on-chain ZachXBT, la richiesta proveniva da un’email non autorizzata che utilizzava il dominio di un’agenzia governativa ufficiale.
Dettagli della Richiesta Fraudolenta
Il messaggio ha superato i controlli di autenticazione del dominio, e Revolut ha dichiarato di aver creduto che la richiesta fosse genuina quando ha fornito le informazioni. L’avviso non nomina l’agenzia né spiega come il mittente non autorizzato abbia ottenuto accesso al dominio email. Non fornisce nemmeno una data per la richiesta o la divulgazione.
“Poiché la comunicazione portava credenziali di autenticazione del dominio valide, è stata soddisfatta con la ragionevole convinzione che fosse una richiesta autentica di un’agenzia governativa,” ha affermato l’avviso.
Informazioni Divulgate
Revolut ha elencato i nomi completi dei clienti, le date di nascita e le occupazioni tra i dettagli di identità forniti. Le informazioni di contatto includevano indirizzi postali, indirizzi email e numeri di telefono. La richiesta ha anche portato alla divulgazione di copie di documenti d’identità, come passaporti o patenti di guida, insieme ai selfie forniti dai clienti per i controlli di identità.
Revolut ha fatto una distinzione tra quelle immagini e i dati biometrici di telemetria facciale, che ha affermato non fossero coinvolti. Gli estratti conto hanno costituito un’altra parte del materiale divulgato, includendo IBAN, stato dell’account, date di apertura dell’account e numeri di riferimento del wallet Bitcoin.
Implicazioni della Violazione
Secondo l’avviso, gli estratti conto includevano anche record di prelievo e storie complete delle transazioni, comprese le transazioni Bitcoin. L’avviso elenca categorie di informazioni che potrebbero essere state divulgate; non stabilisce che ogni cliente interessato avesse ogni tipo di record in archivio. Né afferma che le chiavi private del wallet, le password dell’account o i dettagli completi della carta di pagamento fossero inclusi.
L’Ufficio del Commissario per le Informazioni del Regno Unito afferma che le possibili conseguenze di una violazione dei dati personali includono furto d’identità, frodi e perdita finanziaria. Le sue linee guida sulle violazioni richiedono una valutazione delle informazioni coinvolte e del probabile danno per gli individui.
Reazioni e Misure di Sicurezza
Le linee guida del regolatore affermano anche che le organizzazioni devono segnalare determinate violazioni dei dati personali entro 72 ore dal momento in cui ne vengono a conoscenza. Lo screenshot non dice se Revolut ha notificato un regolatore o quando l’azienda ha appreso per la prima volta della richiesta non autorizzata.
Nelle sue linee guida sulla sicurezza negli Stati Uniti, Revolut dice ai clienti di utilizzare la chat di supporto nell’app per verificare se un contatto sospetto sia genuino. L’azienda afferma che non chiederà ai clienti di condividere codici di verifica o di sicurezza al telefono.
Contesto e Sviluppi Futuri
L’incidente si verifica durante l’espansione dei servizi bancari e di asset digitali di Revolut. Il 26 agosto, l’azienda ha iniziato a offrire il suo stablecoin EURR supportato dall’euro a clienti selezionati in Danimarca, Polonia e Portogallo. Il 3 settembre, l’azienda ha ricevuto un’approvazione condizionata per una banca statunitense dall’Ufficio del Comptroller of the Currency.
Per ora, Revolut fornisce servizi bancari ai clienti statunitensi attraverso Lead Bank. La banca nazionale proposta ha ancora bisogno di assicurazione sui depositi dalla Federal Deposit Insurance Corporation, approvazione della Federal Reserve e autorizzazione finale dell’OCC prima di poter aprire.