Do ataku doszło 4 i 5 września. DriveWealth poinformował, że sprawca dostał się do fragmentu jego infrastruktury w wyniku kampanii socjotechnicznej. Firma zaznacza jednocześnie, że nie doszło do ingerencji w produkcyjne systemy maklerskie. Nie odnotowano też nieautoryzowanych transakcji, wypłat ani transferów papierów wartościowych.
Kolejny wyciek danych klientów Revoluta
Klienci Revoluta zaczęli otrzymywać informacje o incydencie w czwartek, 24 września. Z komunikatu wynika, że ujawnione mogły zostać m.in. imiona i nazwiska, adresy e-mail, numery telefonu oraz adresy pocztowe. Przestępcy mogli uzyskać również informacje o zatrudnieniu, obywatelstwie, wieku i płci, a także fragment numeru rachunku prowadzonego przez DriveWealth.
Revolut podkreśla, że atakujący nie uzyskali dostępu do jego własnych systemów. Incydent nie objął również haseł i kodów dostępu do Revoluta, danych kart płatniczych, numerów rachunków bankowych ani dokumentów tożsamości. Według informacji przekazywanych klientom ich środki i inwestycje pozostają bezpieczne.
Dlaczego dane klientów Revoluta były w systemach DriveWealth? Amerykańska firma dostarcza instytucjom finansowym infrastrukturę brokerską. Dzięki temu banki i fintechy mogą oferować klientom inwestowanie m.in. w amerykańskie akcje, bez konieczności samodzielnego budowania całego zaplecza maklerskiego. Z usług DriveWealth korzystał również Revolut.
Z komunikatu Revoluta wynika, że przestał on przekazywać DriveWealth nowe dane klientów w grudniu 2023 roku, po zmianie modelu obsługi inwestycji. Obecny incydent dotyczy więc osób z EOG (czyli także z Polski), których wcześniejsze, historyczne dane nadal znajdowały się w systemach amerykańskiego brokera.
To kolejny wyciek danych klientów Revoluta w ostatnich tygodniach. W poprzedniej sprawie informacje dotyczące około 680 osób trafiły do oszustów, którzy wysłali fałszywe wiadomości z przejętej skrzynki należącej do serwisów rządowych.
Kilka dni temu pisaliśmy, że Revolut uruchamia w Wielkiej Brytanii nową funkcję o nazwie Revolut Pay with Smile. Pozwala ona autoryzować płatność za pomocą rozpoznawania twarzy. Klient nie musi wyciągać telefonu, karty ani portfela – wystarczy spojrzeć w ekran terminala.