Finanstjänsten Revolut bekräftar att ett begränsat antal kunder har drabbats av en personuppgiftsincident. Uppgifterna hämtades inte genom ett intrång i Revoluts egna system.
I stället lyckades en obehörig person skicka falska förfrågningar om kundinformation från en e-postadress på en legitim myndighets domän. Revolut trodde att förfrågningarna var äkta och lämnade därför ut informationen.
Annons
Mejlet kom från en riktig myndighetsdomän
Bedragaren använde inte bara en adress som liknade en riktig myndighetsadress. Enligt Revoluts information till de drabbade hade det obehöriga kontot skapats direkt i en verklig myndighets e-postsystem.
Mejlet hade därför giltig teknisk domänautentisering. Det gjorde meddelandet betydligt mer trovärdigt än ett vanligt nätfiskemejl från en felstavad eller nyregistrerad domän.
Revolut beskriver händelsen som ett sofistikerat externt bedrägeri där en obehörig person utgav sig för att representera en myndighet.
Revolut identifierade nyligen ett sofistikerat externt bedrägeri där en obehörig tredje part använde en legitim myndighetsdomän för att skicka falska förfrågningar om information, säger en talesperson för Revolut till TechCrunch.
Pass och transaktioner kan ha lämnats ut
Vilken information som röjdes varierar mellan de berörda kunderna. Enligt meddelandet som Revolut skickat ut kan uppgifterna omfatta namn, födelsedatum, postadress, e-postadress och telefonnummer.
Även kopior av identitetshandlingar, som pass och körkort, kan ha lämnats ut. Revolut uppger att verifieringsbilder, kontoutdrag och transaktionshistorik också kan ingå.
En kund som offentliggjort delar av meddelandet från Revolut uppger att de potentiellt röjda uppgifterna omfattade IBAN-nummer, uttag och fullständig transaktionshistorik. Även transaktioner med bitcoin ska ha funnits med.
Det betyder inte att samtliga uppgifter lämnades ut för varje drabbad person. Revolut har inte publicerat en fullständig redovisning av exakt vilka datamängder bedragaren fick tillgång till.
Svenska kunder kan inte uteslutas
Revolut säger att endast ett begränsat antal kunder har drabbats, men företaget vill inte ange någon exakt siffra.
Bolaget har inte heller berättat om incidenten är begränsad till ett enskilt land eller vilken myndighets domän som användes. Därför går det inte att avgöra om svenska kunder finns bland de drabbade.
De kunder som Revolut identifierat ska ha kontaktats direkt. Att inte ha fått ett meddelande talar därför för att kontot inte finns bland de hittills kända fallen, men omfattningen kan förändras om utredningen hittar fler utlämnanden.
Revolut har fler än 80 miljoner kunder och erbjuder bank- och betaltjänster i över 30 länder.
Revoluts system ska inte ha hackats
Revolut betonar att företagets egna system inte har komprometterats. Kundernas pengar ska inte heller ha påverkats av incidenten.
När bluffen upptäcktes blockerade Revolut den aktuella e-postadressen i sina interna system. Företaget kontaktade även den berörda myndigheten, polisen, dataskyddsmyndigheter och finansiella tillsynsmyndigheter. Revoluts system och kundernas pengar är opåverkade, uppger företaget.
Händelsen är ändå en personuppgiftsincident. Informationen lämnades ut genom Revoluts rutiner för myndighetsförfrågningar, även om någon utomstående inte tog sig in i bankens tekniska system.
Därför är uppgifterna känsliga
En kombination av passkopia, hemadress, telefonnummer och ekonomisk historik kan användas för betydligt mer trovärdiga bedrägeriförsök än en vanlig lista med e-postadresser.
En angripare kan exempelvis känna till mottagarens riktiga transaktioner, kontonummer eller användning av kryptovalutor. Informationen kan användas för att utge sig för att vara Revolut, en myndighet eller ett annat finansföretag.
Att kundernas pengar inte stals i samband med själva incidenten betyder därför inte att uppgifterna är ofarliga. Risken kan i stället komma senare genom riktade nätfiskemejl, telefonsamtal eller försök till identitetsbedrägeri.
Revoluts integritetspolicy visar varför bolaget har så omfattande kundinformation. Som reglerat finansföretag samlar Revolut bland annat in identitetshandlingar och biometriska uppgifter för att verifiera kunder och motverka penningtvätt och bedrägerier.
Falska myndighetskrav utnyttjar förtroendet
Banker och teknikföretag får regelbundet juridiska förfrågningar från polis, skattemyndigheter och andra offentliga aktörer. När kraven är giltiga kan företagen vara skyldiga att lämna ut kundinformation.
Angriparen utnyttjade förtroendet för den processen. Eftersom mejlet skickades från en riktig myndighetsdomän klarade det kontroller som normalt hjälper mottagaren att skilja legitima meddelanden från förfalskningar.
Incidenten visar samtidigt att en korrekt avsändardomän inte räcker som kontroll när känsliga personuppgifter ska lämnas ut. Om själva myndighetskontot har kapats kan mejlet se tekniskt äkta ut trots att personen bakom förfrågan är obehörig.
Det bör drabbade kunder göra
Den som har fått Revoluts varningsmeddelande bör vara särskilt försiktig med samtal, mejl och sms som hänvisar till riktiga transaktioner eller andra korrekta kontouppgifter.
Klicka inte på länkar i oväntade säkerhetsmeddelanden. Öppna i stället Revolut-appen direkt och kontakta företagets support därifrån. Lämna aldrig ut engångskoder eller godkänn en betalning på uppmaning av någon som tar kontakt.
Eftersom Revolut säger att de egna systemen och kundernas pengar inte har påverkats finns det inget besked om att alla användare behöver byta lösenkod. Drabbade bör däremot kontrollera sina transaktioner och aktivera samtliga tillgängliga säkerhetsnotiser.
Pass och andra identitetshandlingar går inte att byta lika enkelt som ett lösenord. Den långsiktiga risken beror därför på exakt vilka uppgifter som lämnades ut och vem som låg bakom de falska förfrågningarna.
Det är fortfarande två av de viktigaste frågorna som Revolut inte har besvarat.
