Επιχειρήσεις

Η Revolut αποκάλυψε στοιχεία πελατών μετά από πλαστά κυβερνητικά αιτήματα

T
Toggle Tech Team
📅 September 18, 2026 ⏱ 2 min read 👁 3 views
Η Revolut αποκάλυψε στοιχεία πελατών μετά από πλαστά κυβερνητικά αιτήματα

Η Revolut επιβεβαίωσε ότι πλαστά αιτήματα από νόμιμο κυβερνητικό domain οδήγησαν σε κοινοποίηση ευαίσθητων στοιχείων πελατών. Ο αριθμός των επηρεαζόμενων παραμένει άγνωστος, ενώ η εταιρεία λέει ότι συστήματα και χρήματα δεν επηρεάστηκαν.

Μια επίθεση impersonation έφερε τη Revolut αντιμέτωπη με διαρροή ευαίσθητων στοιχείων πελατών. Το περιστατικό δεν αποδίδεται σε παραβίαση των βασικών συστημάτων της εταιρείας, αλλά σε πλαστά αιτήματα που στάλθηκαν από το domain μιας νόμιμης κυβερνητικής υπηρεσίας.

Τι συνέβη

Η Revolut επιβεβαίωσε ότι μη εξουσιοδοτημένος τρίτος χρησιμοποίησε το email domain κυβερνητικού φορέα για να υποβάλει απατηλά αιτήματα άντλησης πληροφοριών. Η εταιρεία ενημέρωσε τους πελάτες που επηρεάστηκαν και μπλόκαρε τη διεύθυνση email όταν εντόπισε την απάτη.

Η εταιρεία μιλά για «περιορισμένο» αριθμό πελατών, χωρίς να έχει δημοσιοποιήσει πόσοι είναι ή αν το περιστατικό αφορούσε συγκεκριμένη αγορά. Δεν έχει επίσης αποκαλύψει ποια κυβερνητική υπηρεσία χρησιμοποιήθηκε ως κάλυψη.

Ποια δεδομένα εκτέθηκαν

Σύμφωνα με την ενημέρωση που έλαβαν οι επηρεαζόμενοι πελάτες, τα δεδομένα μπορεί να περιλαμβάνουν στοιχεία ταυτότητας και επικοινωνίας, όπως ημερομηνία γέννησης, ταχυδρομική και ηλεκτρονική διεύθυνση και αριθμό τηλεφώνου. Στην ίδια κατηγορία αναφέρονται αντίγραφα διαβατηρίων και αδειών οδήγησης, ενώ ενδέχεται να περιλαμβάνονται selfies επαλήθευσης, statements λογαριασμού και ιστορικά συναλλαγών.

Η διατύπωση «μπορεί να περιλαμβάνουν» έχει σημασία: η δημόσια ενημέρωση δεν προσδιορίζει ότι κάθε στοιχείο εκτέθηκε για κάθε πελάτη. Το ακριβές εύρος παραμένει άγνωστο, όπως και το αν η επίθεση στόχευσε κυρίως λογαριασμούς πελατών υψηλής καθαρής αξίας, όπως υποστήριξε δημόσια ο ερευνητής ασφάλειας ZachXBT.

Γιατί η επίθεση είναι δύσκολη να εντοπιστεί

Η απάτη αξιοποίησε την εμπιστοσύνη που συνήθως συνοδεύει ένα κυβερνητικό αίτημα. Αν η προέλευση φαίνεται νόμιμη, ένα αίτημα μπορεί να περάσει από διαδικασίες που έχουν σχεδιαστεί για να εξυπηρετούν γρήγορα τις αρχές, όχι για να αντιμετωπίζουν έναν επιτιθέμενο που μιμείται μια αρχή.

Για τις fintech εταιρείες, το περιστατικό δείχνει ότι η προστασία των δεδομένων δεν εξαντλείται στην ασφάλεια των servers ή στην πρόληψη μιας εισβολής. Χρειάζονται ανεξάρτητοι έλεγχοι ταυτότητας, δεύτερη επιβεβαίωση για ευαίσθητα αιτήματα και αυστηρή καταγραφή του ποιος ζητά και ποιος εγκρίνει την πρόσβαση.

Τι γνωρίζουμε για τον αντίκτυπο

Η Revolut δήλωσε ότι τα συστήματα και τα χρήματα των πελατών δεν επηρεάστηκαν. Ενημέρωσε τις αρμόδιες αρχές, τις υπηρεσίες επιβολής του νόμου και τους σχετικούς ρυθμιστές, όμως η έλλειψη ακριβούς αριθμού θυμάτων αφήνει ανοικτά ερωτήματα για την πλήρη έκταση του συμβάντος.

Η υπόθεση είναι ιδιαίτερα ευαίσθητη για μια εταιρεία που έχει περισσότερους από 80 εκατομμύρια πελάτες παγκοσμίως και επεκτείνει τη λειτουργία της ως τράπεζα. Το κρίσιμο επόμενο βήμα είναι να εξηγηθεί με σαφήνεια ποια δεδομένα αφορούν κάθε πελάτη και ποια μέτρα εμποδίζουν την επανάληψη μιας επίθεσης που βασίζεται στην πλαστοπροσωπία, όχι στην παραβίαση κωδικών.

Πηγή: TechCrunch

T

Toggle Tech Team

Editor-in-chief at Toggle. Covering technology and global affairs.