Conform notificării trimise clienților afectați și consultate de TechCrunch, datele expuse includ informații de identitate și de contact: data nașterii, adresa poștală, adresa de e-mail și numerele de telefon. Mai grav, atacatorii au pus mâna și pe copii ale documentelor de identitate — pașapoarte și permise de conducere — dar și, posibil, pe selfie-uri de verificare, extrase de cont și istoricul tranzacțiilor. Practic, tot ce are nevoie un escroc pentru a-ți fura identitatea digitală și financiară.
Un purtător de cuvânt al Revolut a confirmat pentru TechCrunch că un număr „limitat" de clienți a fost afectat și că aceștia au fost contactați direct. Compania a refuzat însă să spună câți oameni au fost loviți, dacă incidentul s-a limitat la o anumită piață sau care agenție guvernamentală a fost implicată. „Revolut a identificat recent o escrocherie sofisticată de impersonare externă, în care o terță parte neautorizată a folosit un domeniu de e-mail al unei agenții guvernamentale legitime pentru a trimite cereri frauduloase de informații", a declarat reprezentantul companiei.
Aici intervine partea cu adevărat îngrijorătoare. Nu vorbim despre un atac clasic de tip phishing în care un angajat neatent dă click pe un link suspect. Vorbim despre o operațiune bine țintită, în care atacatorii au reușit să trimită cereri oficiale de pe un domeniu guvernamental real. Asta ridică întrebări serioase despre cât de vulnerabile sunt infrastructurile de e-mail ale instituțiilor statului și despre cât de ușor pot fi exploatate încrederii pe care companiile private o acordă automat autorităților.
Revolut susține că a blocat adresa de e-mail după ce a descoperit escrocheria și că a alertat agenția guvernamentală vizată, autoritățile de aplicare a legii și reglementatorii relevanți. „Sistemele Revolut și fondurile clienților nu sunt afectate", a adăugat purtătorul de cuvânt. Asta e liniștitor pentru solduri, dar nu și pentru reputație. Pentru că, indiferent cât de mult insistă compania că banii sunt în siguranță, datele personale furate rămân o bombă cu ceas. Un pașaport scanat și un selfie de verificare sunt exact ingredientele de care are nevoie un infractor pentru a deschide conturi false, a lua credite pe numele tău sau a comite fraudă în alte jurisdicții.
Cercetătorul în securitate crypto ZachXBT a fost printre primii care au semnalat problema, postând vineri târziu despre e-mailul trimis de Revolut clienților afectați. El a sugerat că incidentul pare să fi fost țintit către utilizatori cu avere netă ridicată — ceea ce schimbă complet natura atacului. Nu e o lovitură aleatorie, ci o operațiune chirurgicală îndreptată spre cei cu cele mai multe active. Asta sugerează fie o scurgere internă de informații despre portofoliile clienților, fie o cercetare amănunțită a atacatorilor înainte de a trimite cererile frauduloase.
Contextul nu putea fi mai prost pentru Revolut. Compania, cu sediul la Londra, are peste 80 de milioane de clienți la nivel global și operează ca bancă în mai mult de 30 de țări. Recent și-a extins prezența în piețe precum India, Mexic, Franța și Emiratele Arabe Unite. Luna aceasta, Office of the Comptroller of the Currency din SUA i-a acordat o aprobare condiționată pentru a înființa o bancă națională pe teritoriul american, cu lansare estimată în prima jumătate a anului 2027. Iar în paralel, compania cântărește o listare publică ce ar putea urca evaluarea de la 75 de miliarde de dolari — cât valora în noiembrie — până la 200 de miliarde.
Într-un astfel de moment, fiecare scandal de securitate contează dublu. Investitorii devin nervoși, reglementatorii mai atenți, iar clienții încep să se întrebe dacă își lasă economiile într-un loc sigur. Revolut a obținut recent licențe bancare în Franța și Marea Britanie, ceea ce înseamnă că intră sub o lupă mult mai strictă. Un incident de confidențialitate de această amploare, chiar dacă e „limitat", poate deveni un punct sensibil în discuțiile cu autoritățile de reglementare.
Există și o lecție mai largă aici, care depășește cazul Revolut. Companiile private primesc zilnic sute de cereri de informații de la autorități — de la poliție la agenții fiscale. Procesul de verificare a autenticității acestor cereri este adesea birocratic, lent și, se pare, insuficient de riguros. Atacatorii au înțeles asta și au exploatat exact acest punct slab: încrederea oarbă în domeniul de e-mail al expeditorului. Dacă un atacator poate trimite un e-mail care pare să vină de la o agenție guvernamentală, atunci orice companie care tratează automat astfel de solicitări devine o țintă.
Nu este primul incident de acest tip și, din păcate, nu va fi ultimul. În ultimii ani, am văzut atacuri similare îndreptate împotriva altor instituții financiare și companii de tehnologie, unde atacatorii au folosit inginerie socială sofisticată pentru a ocoli barierele de securitate. Diferența aici e că vorbim despre un jucător de talie mondială, cu resurse uriașe pentru securitate cibernetică, și totuși a căzut pradă unei scheme care, la prima vedere, pare banală.
Pentru clienții afectați, pașii următori sunt critici: schimbarea parolelor, activarea autentificării în doi factori, monitorizarea conturilor bancare pentru tranzacții suspecte și, în cazurile grave, solicitarea unui serviciu de monitorizare a creditului. Pentru Revolut, provocarea e să demonstreze că a învățat din greșeală și că a închis breșa care a permis acest atac. Iar pentru restul industriei, întrebarea rămâne: câte alte companii ar putea fi păcălite la fel, mâine, de un simplu e-mail care pare oficial?
De ce este important:
Acest incident scoate la iveală o vulnerabilitate sistemică pe care puțini o conștientizează: încrederea automată pe care companiile private o acordă cererilor venite de pe domenii guvernamentale. Nu este vorba doar despre o breșă de date, ci despre un eșec al proceselor de verificare care ar trebui să stea la baza oricărei colaborări între sectorul privat și autorități. Când un atacator poate folosi o adresă oficială pentru a extrage pașapoarte, selfie-uri și istorice de tranzacții, întregul model de securitate al serviciilor financiare digitale este pus sub semnul întrebării. În plus, momentul ales — cu o listare publică de 200 de miliarde de dolari pe orizont și o expansiune agresivă în SUA, Franța și Marea Britanie — transformă acest incident într-un test de rezistență pentru reputația Revolut. Pentru utilizatori, mesajul e clar: chiar și cele mai sofisticate aplicații financiare pot fi păcălite, iar vigilența personală rămâne ultima linie de apărare. Pentru industrie, e un semnal de alarmă că securitatea cibernetică nu se rezumă la firewall-uri și criptare, ci la oameni, procese și, mai ales, la scepticismul sănătos față de orice cerere care pare prea oficială ca să fie reală.