Revolut’s Data Breach Incident
Revolut har afsløret kunders identiteter og finansielle optegnelser, herunder Bitcoin-transaktionshistorik, efter at have handlet på en svigagtig anmodning, der tilsyneladende kom fra et regeringsagentur. Ifølge en meddelelse til Revolut-kunder, der blev delt på Telegram af on-chain efterforsker ZachXBT, kom anmodningen fra en uautoriseret e-mailkonto, der brugte et officielt regeringsagents domæne.
“Da kommunikationen bar gyldige domæneautentificeringsoplysninger, blev den opfyldt under den rimelige tro på, at det var en autentisk anmodning fra et regeringsagentur.”
Meddelelsen nævner ikke agenturet eller hvordan den uautoriserede afsender fik adgang til sit e-maildomæne. Den angiver heller ikke datoen for anmodningen eller afsløringen. ZachXBT sagde, at flere kunder modtog en advarsels-e-mail fredag den 11. september, men hverken han eller den del af meddelelsen, der blev vist i hans indlæg, gav et bekræftet antal berørte brugere.
Oplysninger om de Berørte Kunder
I sin redegørelse for hændelsen sagde Revolut, at e-mailen så ud til at være en legitim regeringsanmodning. Den identificerer ikke personen, der sendte anmodningen, eller siger, om agenturet har undersøgt brugen af sin e-mailkonto. ZachXBT beskrev hændelsen som sandsynligvis begrænset i størrelse og sagde, at den tilsyneladende havde målrettet brugere med høj nettoformue.
Revoluts meddelelse bekræfter ikke størrelsen af den berørte gruppe eller hvordan kunderne blev udvalgt. Revolut listede kundernes fulde navne, fødselsdatoer og erhverv blandt de identitetsoplysninger, der blev givet. Kontaktoplysninger omfattede postadresser, e-mailadresser og telefonnumre.
Detaljer om de Afslørede Oplysninger
Anmodningen resulterede også i afsløringen af kopier af identitetsdokumenter, såsom pas eller kørekort, sammen med selfies, som kunderne leverede til identitetskontroller. Revolut trak en skelnen mellem disse billeder og biometriske ansigtstelemetridata, som de sagde ikke var involveret. Kontoudtog udgjorde en anden del af det afslørede materiale.
Ifølge meddelelsen omfattede udtogene IBAN’er, kontostatus, datoer for kontooprettelse og Bitcoin-wallet-referencenumre. Udbetalingsoptegnelser og fulde transaktionshistorier, herunder Bitcoin-transaktioner, blev også givet. Meddelelsen lister kategorier af oplysninger, der kan være blevet afsløret; den fastslår ikke, at hver berørt kunde havde hver type optegnelse på fil.
Regulatoriske Overvejelser
Det britiske Informationskommissærkontor siger, at de mulige konsekvenser af et brud på persondata inkluderer identitetstyveri, svindel og økonomisk tab. Dets vejledning om brud opfordrer til en vurdering af de involverede oplysninger og den sandsynlige skade for enkeltpersoner; den fastslår ikke, at nogen har lidt disse konsekvenser i Revolut-hændelsen.
Skærmbilledet angiver ikke, om Revolut har underrettet en regulator eller hvornår virksomheden først blev opmærksom på den uautoriserede anmodning. I sin amerikanske sikkerhedsguide fortæller Revolut kunderne at bruge supportchatten i appen til at tjekke, om en mistænkelig kontakt er ægte.
Revoluts Fremtidige Planer
Hændelsen kommer under Revoluts udvidelse af sine bank- og digitale aktivtjenester. Den 26. august begyndte virksomheden at tilbyde sin euro-baserede EURR-stablecoin til udvalgte kunder i Danmark, Polen og Portugal, med yderligere europæisk tilgængelighed planlagt. Den foreslåede nationale bank har stadig brug for indskudsforsikring fra Federal Deposit Insurance Corporation, godkendelse fra Federal Reserve og endelig godkendelse fra OCC, før den kan åbne.