Velký problém pro Revolut: Podvodník získal citlivá data zákazníků přes falešný vládní e-mail

5
(1)
Mgr. Radek Petráš
Mgr. Radek Petráš
Kryptoměnám se věnuji od konce roku 2017. V letech 2018 až 2022 jsem působil jako redaktor Kryptomagazinu a ke psaní jsem se vrátil na konci roku 2025. Zajímám se především o Bitcoin, altcoiny a dění na kryptoměnových trzích, ale sleduji také akcie, dluhopisy, zlato a stříbro. V Kryptomagazinu se věnuji novinkám ze světa kryptoměn a svými články přispívám také do časopisů KryptoHodler a KryptoGuru.

Bezpečnost finančních aplikací znovu dostává tvrdou lekci. Revolut odhalil sofistikovaný podvod, při kterém unikly citlivé údaje některých zákazníků. Útočník se vydával za legitimní vládní instituci a využil její skutečnou e-mailovou doménu. Revolut následně předal informace včetně kopií pasů a ověřovacích selfie.

Součástí uniklých dat měly být také kompletní historie finančních transakcí. Společnost tvrdí, že počet zasažených klientů zůstává omezený a jejich prostředky nejsou ohroženy.

Podvod prošel kontrolami Revolutu

Celý incident je zajímavý především způsobem, jakým podvodník postupoval. Žádosti o informace přicházely z legitimní vládní e-mailové domény, takže prošly autentizačními kontrolami Revolutu.

Společnost až následně zjistila, že žádosti nebyly skutečné. Šlo o sofistikované vydávání se za státní instituci, jehož cílem bylo získat informace o zákaznících.

Podle vyjádření Revolutu společnost po odhalení okamžitě zablokovala použitou adresu. Současně upozornila příslušný vládní úřad a informovala také orgány činné v trestním řízení a finanční regulátory.

Unikly pasy, selfie i transakce

Největší pozornost vzbuzuje samotný rozsah údajů, které mohl podvodník získat. Mezi kompromitovanými informacemi se nacházely kopie pasů, ověřovací selfie a kompletní historie transakcí.

Revolut zdůrazňuje, že jeho systémy ani finanční prostředky zákazníků nebyly incidentem zasaženy. Společnost zároveň uvedla, že přímo kontaktovala omezený počet dotčených klientů a nabídla jim podporu.

Bezpečnostní analytik ZachXBT měl podle dostupných informací za to, že incident zřejmě nebyl rozsáhlý. Zároveň se objevila domněnka, že útočník cílil především na majetnější klienty.

Incident znovu otevírá otázku KYC

Případ okamžitě vyvolal debatu o systému KYC, tedy procesu, při kterém finanční společnosti ověřují identitu svých zákazníků. Revolut podobně jako banky a další finanční platformy pracuje s velmi citlivými osobními dokumenty.

Právě proto může být únik takových údajů výrazně problematičtější než běžný únik e-mailových adres. Kopie dokladů, biometrické údaje a finanční historie mohou vytvořit velmi detailní profil konkrétního člověka.

Na sociálních sítích se proto objevila kritika samotného principu povinného sdílení osobních údajů. Někteří uživatelé upozorňují, že čím více citlivých dat finanční instituce shromažďují, tím větší následky může mít případné selhání jejich ochrany.

Můj pohled: nejde jen o Revolut

Mně na celém případu přijde nejzajímavější skutečnost, že útočník nemusel nutně prolomit technické zabezpečení Revolutu. Stačilo přesvědčit systém, že podvodná žádost pochází z důvěryhodného zdroje.

To ukazuje na problém, který může být pro moderní finanční společnosti velmi obtížný. Sebelepší technologie totiž nepomůže, pokud útočník dokáže zneužít důvěru mezi dvěma legitimními institucemi.

Revolut zároveň tvrdí, že prostředky zákazníků zůstaly v bezpečí. To je samozřejmě důležité. Osobní údaje ale mají vlastní hodnotu a jejich únik může mít dlouhodobé následky, které se nemusí projevit okamžitě.

Závěrem: Slabina digitálního finančního světa

Tento incident bych proto nevnímal pouze jako problém jedné finanční aplikace. Ukazuje širší slabinu digitálního finančního světa. Instituce dnes shromažďují obrovské množství osobních dokumentů, protože musí splňovat pravidla KYC a další regulatorní požadavky.

Čím více dat ale někde existuje, tím zajímavějším cílem se daná databáze stává. Případ Revolutu navíc ukazuje, že útok nemusí vypadat jako klasické hackerské napadení. Někdy může být největší slabinou samotná důvěra v legitimní identitu odesílatele.

Co si myslíte o povinném KYC a množství osobních údajů, které musí klienti finančním společnostem poskytovat? Je podle vás přínos KYC dostatečný vzhledem k riziku úniku dat? Dejte nám vědět v komentářích.

Mějte trh pod kontrolou

Sledujte bitcoin, kryptoměny, on-chain data i makroekonomiku na jednom místě

Klikni na hvězdičky pro hodnocení!

Průměrné hodnocení 5 / 5. Počet hlasujících 1

Buď první kdo článek ohodnotí

Přihlásit k odběru
Upozornit na
guest
0 Komentáře
nejstarší
Nejnovější S nejvíce hlasy