Përmbledhje:
- Mashtruesit u paraqitën si autoritete dhe morën nga Revolut të dhëna personale të rreth 680 klientëve.
- Është raportuar një kërkesë publike për 3 milionë dollarë, ndërsa Revolut thotë se paratë dhe sistemet e saj nuk janë prekur.
- Rasti tregon se mbrojtja e të dhënave kërkon verifikimin e kërkesave zyrtare, jo vetëm besimin te adresa e emailit.
Revolut është përballur me një rrjedhje të të dhënave personale pasi mashtrues që paraqiteshin si autoritete arritën të bindnin kompaninë t’u dorëzonte informacion mbi klientët. Rreth 680 persona janë prekur, ndërsa përgjegjësit e dyshuar kanë publikuar një kërkesë për 3 milionë dollarë.
Sipas Financial Times, informacioni i ekspozuar përfshinte të dhëna pasaportash, dokumente identifikimi, numra llogarish bankare dhe adresa banimi. Kompania ka njoftuar personat e prekur dhe autoritetet përkatëse.
Por incidenti nuk përshkruhet nga Revolut si depërtim në sistemet e saj. Kompania thotë se ra viktimë e një mashtrimi përmes kërkesave të falsifikuara për informacion, të dërguara nga një kanal që dukej se i përkiste një institucioni shtetëror.
Personat që pretendojnë përgjegjësinë i thanë Financial Times se ishin paraqitur si autoritete italiane dhe kishin kërkuar vazhdimisht të dhëna për klientë të caktuar. Sipas pretendimit të tyre, objektivat ishin përzgjedhur përmes analizës së transaksioneve në blockchain, duke kërkuar persona me zotërime të konsiderueshme kriptomonedhash.
Në Itali, Prokuroria e Reggio Calabria ka hapur një hetim. Raportimet e lidhin rastin me një adresë elektronike institucionale të Prefekturës, por hetuesit ende po përcaktojnë mënyrën e saktë të sulmit. Sipas ANSA, nuk ishte konfirmuar nëse ishte komprometuar një kompjuter institucional apo nëse adresa ishte imituar.
Ndërkohë, Financial Times raportoi se personat që pretendojnë përgjegjësinë kërcënuan të shisnin të dhënat te grupe të tjera kriminale nëse Revolut nuk paguante 3 milionë dollarë brenda 24 orësh. Kompania i tha Reuters se nuk kishte marrë kontakt apo kërkesë të drejtpërdrejtë prej tyre.
Sipas Revolut, fondet e klientëve dhe sistemet e kompanisë mbeten të paprekura. Ky dallim është i rëndësishëm, por nuk e bën ekspozimin e të dhënave të padëmshëm.
Dokumentet e identitetit, adresat dhe informacioni financiar mund të përdoren për mashtrime të mëtejshme, për tentativa shantazhi ose për telefonata bindëse ku keqbërësit dinë detaje reale për viktimën. Këto janë rreziqe të mundshme, jo prova se secili prej klientëve ka pësuar një sulm tjetër.
Nga këndvështrimi i sigurisë, rasti nxjerr në pah një dobësi që nuk zgjidhet vetëm me mbrojtjen teknike të databazave. Një organizatë mund t’i ruajë sistemet nga depërtimi dhe sërish të humbasë të dhëna nëse nuk verifikon mjaftueshëm kujt po ia dorëzon ato.
Një adresë që duket zyrtare mund të krijojë besim, por nuk duhet të jetë e vetmja provë se kërkesa është e ligjshme.

