A Revolut, uma das maiores fintechs globais, divulgou um incidente de segurança que expôs informações sensíveis de clientes, incluindo cópias de passaportes, históricos completos de transações e dados de verificação de identidade. O ataque não resultou de uma violação direta dos sistemas internos da empresa, mas sim de uma operação de engenharia social sofisticada que envolveu a falsificação de uma solicitação governamental legítima.
O que aconteceu
O incidente ocorreu quando a Revolut recebeu uma solicitação fraudulenta que parecia originar-se de uma agência governamental legítima. A mensagem continha credenciais de autenticação de domínio válidas, o que levou a empresa a acreditar que estava lidando com uma solicitação legal ou governamental autêntica. Em resposta, a empresa forneceu informações extensas sobre os clientes afetados.
Segundo a explicação da Revolut, a divulgação não resultou de um comprometimento de seus sistemas centrais, aplicativo móvel ou contas de clientes. Em vez disso, a empresa disse que foi alvo de uma operação de falsificação sofisticada envolvendo uma conta de e-mail não autorizada operando sob o domínio de e-mail de uma agência governamental oficial.
Dados expostos e escopo
A informação divulgada incluiu nomes completos dos clientes, datas de nascimento, ocupações, endereços postais, endereços de e-mail e números de telefone. Os documentos expostos e dados de verificação incluíram cópias de documentos de identidade, como passaportes e carteiras de motorista, juntamente com imagens de verificação facial submetidas durante o onboarding.
Os dados financeiros incluíram extratos de conta contendo IBANs, informações de status da conta, datas de abertura da conta, números de referência da carteira, registros de saque e históricos completos de transações. A inclusão de registros de transações de criptomoedas, incluindo atividade Bitcoin, é particularmente sensível, pois pode ajudar criminosos a perfilar a riqueza das vítimas, comportamento de negociação, uso de carteira e exposição potencial a golpes direcionados.
A Revolut destacou que a telemetria facial biométrica não foi envolvida ou comprometida, embora a perda de digitalizações de documentos e selfies de verificação ainda possa criar sérios riscos de roubo de identidade e falsificação para os indivíduos afetados.
Impacto e riscos para os clientes
Para os clientes afetados da Revolut, a combinação de documentos de identidade, detalhes de contato, informações de conta e histórico de transações pode fornecer aos atacantes o material necessário para construir iscas convincentes de engenharia social. Os fraudadores podem se passar por funcionários de suporte da Revolut, agências de aplicação da lei, exchanges ou autoridades fiscais, usando informações pessoais para fazer com que as mensagens pareçam legítimas.
O caso também demonstra como domínios de e-mail confiáveis podem ser abusados quando um atacante ganha acesso ou usa indevidamente a infraestrutura de correio de uma organização legítima. Mesmo e-mails devidamente autenticados podem ser maliciosos quando a conta do remetente em si não é autorizada.
O incidente sublinha a necessidade de que as organizações que lidam com registros sensíveis de clientes validem independentemente solicitações de informações de alto risco por meio de canais fora da banda, em vez de confiar apenas na autenticação de domínio ou identidade do remetente.
Implicações regulatórias e LGPD
Este incidente levanta questões importantes sobre as implicações de segurança da coleta obrigatória de dados KYC (Conheça seu Cliente) em bancos, plataformas de fintech e serviços de criptomoedas. No Brasil, a Lei Geral de Proteção de Dados (LGPD) exige que as organizações notifiquem as autoridades e os titulares de dados em caso de incidentes de segurança que possam acarretar risco ou dano relevante.
A exposição de dados biométricos e financeiros sensíveis pode resultar em multas significativas se a Revolut não demonstrar que adotou medidas de segurança adequadas para proteger essas informações. A ANPD (Autoridade Nacional de Proteção de Dados) pode exigir uma análise detalhada dos processos de validação de solicitações de dados e das medidas de controle de acesso implementadas.
Medidas de mitigação recomendadas
Para os CISOs e equipes de segurança, este incidente serve como um lembrete crítico da importância da validação de identidade em múltiplos canais. As organizações devem implementar processos de verificação fora da banda para solicitações de dados sensíveis, independentemente da aparência da solicitação ou da autenticação do domínio.
Além disso, é essencial revisar os logs de acesso e monitorar atividades incomuns relacionadas à recuperação de dados ou solicitações de informações de clientes. A implementação de controles de acesso baseados em risco e a autenticação multifator para operações sensíveis podem ajudar a prevenir incidentes semelhantes.
O que os CISOs devem fazer imediatamente
1. Revisar os processos de validação de solicitações de dados de terceiros e governamentais. 2. Implementar verificações de identidade fora da banda para solicitações sensíveis. 3. Monitorar logs de acesso e atividades incomuns relacionadas a dados de clientes. 4. Revisar as políticas de retenção e proteção de dados KYC e financeiros. 5. Comunicar-se proativamente com as equipes de conformidade e jurídico sobre as implicações regulatórias.
Perguntas frequentes
Os fundos dos clientes foram comprometidos? A Revolut manteve que os fundos dos clientes permaneceram seguros e que seus sistemas não foram comprometidos.
Quais dados foram expostos? Dados de identidade, documentos de verificação, informações de conta e históricos de transações, incluindo criptomoedas.
Como os clientes podem se proteger? Monitorar extratos bancários, ativar autenticação multifator e ser cauteloso com solicitações de e-mail ou telefone que pareçam suspeitas.