Questo post é stato letto 100 volte!
Revolut dati clienti ottenuti con richieste fraudolente: l’azienda ha confermato una violazione causata da comunicazioni presentate come ufficiali da parte di un’autorità governativa.
L’incidente non è legato a un’intrusione diretta nei sistemi della fintech, ma a un abuso delle procedure di gestione delle richieste esterne di informazioni sui clienti.
Sebbene i fondi dei clienti non siano stati compromessi, l’episodio solleva importanti questioni sulla sicurezza nei servizi finanziari digitali.
La sofisticata frode e l’abuso del dominio governativo
La violazione è avvenuta attraverso l’utilizzo di un indirizzo email appartenente al dominio di una reale agenzia governativa.
Revolut ha classificato l’accaduto come una “sofisticata forma di impersonificazione”.
Una volta scoperta l’attività fraudolenta, l’indirizzo è stato bloccato e sono state informate l’agenzia governativa coinvolta, le forze dell’ordine e gli organismi regolatori.
Questo meccanismo di attacco è particolarmente insidioso perché non richiede un accesso diretto all’infrastruttura informatica della vittima.
Una comunicazione proveniente da un dominio autentico può apparire legittima anche se la richiesta specifica non è stata autorizzata dall’organizzazione titolare dell’indirizzo.
Dati potenzialmente esposti e rischi futuri
Tra le informazioni potenzialmente compromesse figurano dati personali, documenti di verifica dell’identità, selfie, estratti conto e cronologia delle transazioni.
Alcune fonti indicano anche la possibile esposizione di IBAN, indirizzi di residenza e altri dati finanziari.
L’attenzione è rivolta in particolare a clienti con patrimoni elevati, poiché la combinazione di documenti identificativi e informazioni finanziarie potrebbe facilitare future attività di impersonificazione o campagne di spear phishing mirate.
Tuttavia, Revolut ha ribadito che i fondi dei clienti non sono stati compromessi, sottolineando che l’incidente riguarda l’acquisizione di informazioni e non accessi diretti ai conti per operazioni non autorizzate.
L’importanza della verifica nelle richieste istituzionali
Questo episodio evidenzia una lacuna critica nei processi di gestione delle richieste istituzionali.
L’autenticità tecnica di un indirizzo email non è sufficiente a garantire l’autorizzazione di una specifica richiesta di dati.
Per gli operatori finanziari, diventa fondamentale implementare procedure di verifica più robuste che includano: 1.
L’identità del richiedente. 2.
Lo scopo della richiesta. 3.
La quantità di dati effettivamente necessaria.
Questi passaggi sono essenziali per minimizzare il rischio di divulgazioni improprie di informazioni sensibili e per rafforzare la sicurezza dei servizi digitali.
Questo post é stato letto 100 volte!