Revolut je potvrdio da je neovlaštenoj strani predao osjetljive podatke korisnika nakon lažnih službenih zahtjeva poslanih s legitimne e-mail domene državne agencije. Napadači nisu, prema tvrtki, provalili u bankovnu jezgru niti dirali sredstva, nego su uvjerili tim za odgovore tijelima vlasti da zahtjevi dolaze od ovlaštenog pošiljatelja.
Izloženi podaci mogli su uključivati datum rođenja, poštansku i e-mail adresu, telefonski broj, putovnicu ili vozačku dozvolu, selfie za provjeru identiteta, izvatke i povijest transakcija. Revolut je rekao da je pogođen ograničen broj korisnika i da ih izravno obavještava. Nije objavio broj, državu, ime agencije, broj lažnih zahtjeva ni razdoblje tijekom kojega su prihvaćani.
Mehanizam incidenta razlikuje se od klasične krađe lozinke korisnika. Banke i fintechovi redovito primaju zahtjeve policije, sudova i regulatora, a odgovor može sadržavati podatke koji su inače zaključani iza jakih kontrola. Ako napadač preuzme stvarni službeni sandučić ili zloupotrijebi domenu, tehnička provjera pošiljatelja može proći iako osoba nema ovlast za konkretan predmet.
Zato e-mail domena ne može biti jedini dokaz. Zahtjev treba imati broj predmeta, pravnu osnovu, potpis odgovorne osobe i kanal za neovisnu potvrdu koji nije naveden u istoj poruci. Kod posebno osjetljivih podataka druga osoba u tvrtki treba provjeriti opseg i identitet tražitelja. Incident pokazuje koliko procesna kontrola vrijedi kada kriptografija uredno potvrdi kompromitirani službeni račun.
Revolut je blokirao korištenu adresu, obavijestio agenciju te slučaj prijavio tijelima za provedbu zakona i regulatorima. Blokiranje jedne adrese zaustavlja poznati kanal, ali ne rješava pitanje je li napadač imao pristup cijeloj domeni ili drugim računima iste ustanove. Za procjenu dosega trebaju zapis svakog zahtjeva, osobe koja ga je odobrila i datoteka koje su izvezene.
Tvrtka tvrdi da njezini sustavi i novac korisnika nisu bili pogođeni. Ta ograda znači da nema potvrde neovlaštenog pristupa računima, ali ukradena dokumentacija stvara naknadni rizik. Putovnica, selfie, adresa i povijest transakcija zajedno omogućuju uvjerljivije krađe identiteta, ciljane pozive i pokušaje preuzimanja računa kod drugih pružatelja usluga.
Objavljena vrsta podataka otkriva i profil mogućeg napada.Pojavila se i nepotvrđena procjena da su možda ciljani imućniji korisnici, no Revolut to nije potvrdio. Povijest transakcija napadaču može pokazati s kojim bankama ili kripto platformama osoba posluje, dok izvod daje format i podatke za lažnu dokumentaciju. Zato korisniku nije dovoljno samo promijeniti lozinku za Revolut.
Fintech ima više od 80 milijuna korisnika i bankarsko poslovanje u više od 30 zemalja. Jedna metoda prijevare zato može imati različite pravne posljedice, ovisno o tome gdje je korisnik i koje je tijelo navodno poslalo zahtjev. Regulatori će morati utvrditi je li izvoz podataka bio nužan i razmjeran, koliko brzo je incident otkriven te je li obavijest poslana u propisanom roku.
Slučaj dolazi nakon što je američki OCC Revolutu dao uvjetno odobrenje za nacionalnu banku, čije je pokretanje planirano u prvoj polovici 2027. godine. Licenca povećava važnost upravljanja zahtjevima vlasti jer banka mora istodobno čuvati privatnost, odgovoriti na valjan nalog i voditi trag odluke. Revolutovo moguće buduće javno izlistavanje dodatno pojačava potrebu za mjerljivim podacima o incidentu.
Za korisnike je važan i sadržaj upozorenja. Obavijest bi trebala razlikovati dokument koji je doista predan od podatka koji je samo mogao biti obuhvaćen te navesti konkretne korake, primjerice zamjenu dokumenta ili pojačan nadzor računa. Preširoka lista bez pojedinačnog dosega otežava procjenu osobnog rizika.