نشت اطلاعات مشتریان Revolut؛ هکرها با درخواستهای جعلی دولتی به دادههای حساس دسترسی پیدا کردند
Revolut تأیید کرد که اطلاعات حساس برخی مشتریان پس از ارسال درخواستهای جعلی از دامنه ایمیل یک نهاد دولتی افشا شده است؛ اطلاعات هویتی، مدارک شناسایی و سوابق تراکنشها در معرض خطر قرار گرفتهاند.
شرکت فینتک بریتانیایی Revolut تأیید کرد که در پی یک حمله جعل هویت پیچیده، اطلاعات حساس برخی از مشتریانش در اختیار یک شخص ثالث غیرمجاز قرار گرفته است. مهاجمان با استفاده از دامنه ایمیل واقعی یک نهاد دولتی، درخواستهای جعلی برای دریافت اطلاعات مشتریان ارسال کرده بودند.
بر اساس اطلاعیهای که Revolut برای مشتریان آسیبدیده ارسال کرده و TechCrunch آن را بررسی کرده است، اطلاعات افشاشده میتواند شامل تاریخ تولد، آدرس پستی، آدرس ایمیل، شماره تلفن و اطلاعات هویتی مشتریان باشد.
حتی کپی برخی مدارک شناسایی مانند گذرنامه و گواهینامه رانندگی نیز در میان دادههای در معرض افشا قرار داشته است. Revolut همچنین اعلام کرده که در برخی موارد، تصاویر سلفی مورد استفاده برای احراز هویت، صورتحسابهای حساب و سوابق تراکنشها نیز ممکن است در اختیار مهاجمان قرار گرفته باشد.
Revolut: تعداد محدودی از مشتریان تحت تأثیر قرار گرفتهاند
سخنگوی Revolut در گفتوگو با TechCrunch اعلام کرد که این حادثه تنها تعداد «محدودی» از مشتریان را تحت تأثیر قرار داده است. با این حال، این شرکت از اعلام تعداد دقیق افراد آسیبدیده خودداری کرد.
Revolut همچنین مشخص نکرد که این حادثه به یک بازار خاص محدود بوده یا خیر و نام نهاد دولتی مورد سوءاستفاده را نیز فاش نکرد.
این شرکت در بیانیه خود توضیح داد:
«Revolut اخیراً یک کلاهبرداری پیچیده مبتنی بر جعل هویت را شناسایی کرده است که در آن یک شخص ثالث غیرمجاز با استفاده از دامنه ایمیل متعلق به یک نهاد دولتی قانونی، درخواستهای جعلی برای دریافت اطلاعات ارسال کرده است.»
به گفته Revolut، پس از شناسایی این فعالیت، آدرس ایمیل مورد استفاده مهاجم مسدود شد و موضوع به نهاد دولتی مربوطه، مراجع قانونی و رگولاتورهای مرتبط گزارش شد.
این شرکت همچنین تأکید کرده است که:
«سیستمهای Revolut و وجوه مشتریان تحت تأثیر قرار نگرفتهاند.»
چه اطلاعاتی از مشتریان Revolut افشا شده است؟
بر اساس اطلاعات منتشرشده، دامنه دادههای احتمالی افشاشده گسترده است و میتواند شامل موارد زیر باشد:
- نام و اطلاعات هویتی مشتریان
- تاریخ تولد
- آدرس پستی
- آدرس ایمیل
- شماره تلفن
- تصاویر گذرنامه
- تصاویر گواهینامه رانندگی
- سلفیهای احراز هویت
- صورتحسابهای حساب
- سوابق تراکنشهای مالی
Revolut هنوز مشخص نکرده است که تمام این اطلاعات در همه موارد افشا شدهاند یا اینکه نوع دادههای در معرض خطر برای هر مشتری متفاوت بوده است.
حمله با سوءاستفاده از اعتبار یک نهاد دولتی
نکته مهم در این حادثه، استفاده مهاجمان از یک دامنه ایمیل واقعی و معتبر دولتی است. به این ترتیب، درخواستهای جعلی در ظاهر میتوانستند مانند یک درخواست قانونی از سوی یک نهاد رسمی به نظر برسند.
این روش میتواند برای دور زدن فرایندهای امنیتی شرکتها بسیار مؤثر باشد؛ زیرا کارکنان معمولاً به درخواستهایی که ظاهراً از یک نهاد دولتی، پلیس یا رگولاتور ارسال شدهاند، اعتماد بیشتری دارند.
در چنین حملاتی، مهاجم لزوماً نیازی به نفوذ مستقیم به زیرساخت شرکت ندارد و میتواند با جعل هویت و مهندسی اجتماعی، کارکنان را متقاعد کند که اطلاعات حساس مشتریان را در اختیار او قرار دهند.
Revolut بیش از ۸۰ میلیون مشتری دارد
Revolut که مقر آن در لندن قرار دارد، طبق اطلاعات منتشرشده در وبسایت این شرکت، بیش از ۸۰ میلیون مشتری در سراسر جهان دارد و در بیش از ۳۰ کشور بهعنوان بانک فعالیت میکند.
این شرکت طی ماههای اخیر حضور خود را در بازارهایی از جمله هند، مکزیک، فرانسه و امارات متحده عربی گسترش داده است.
Revolut همچنین در اوایل سپتامبر ۲۰۲۶ موفق شد تأییدیه مشروط دفتر کنترل ارز آمریکا (OCC) را برای تأسیس یک بانک ملی در ایالات متحده دریافت کند. این شرکت انتظار دارد فعالیت بانکی خود در آمریکا را در نیمه نخست سال ۲۰۲۷ آغاز کند.
احتمال هدف قرار گرفتن مشتریان ثروتمند
ZachXBT، پژوهشگر شناختهشده حوزه امنیت رمزارز، اواخر روز جمعه درباره ایمیل ارسالشده توسط Revolut به مشتریان آسیبدیده اطلاعرسانی کرد.
این پژوهشگر معتقد است که به نظر میرسد این حمله بهطور مشخص مشتریان دارای ثروت بالا (High-Net-Worth Individuals) را هدف قرار داده باشد.
در صورت صحت این ارزیابی، مهاجمان احتمالاً به دنبال اطلاعات مشتریانی بودهاند که موجودی حساب یا ارزش داراییهای بالاتری دارند؛ موضوعی که میتواند ریسک حملات بعدی مانند کلاهبرداری مالی، سرقت هویت و مهندسی اجتماعی هدفمند را افزایش دهد.
نشت اطلاعات در حساسترین مقطع برای Revolut
این حادثه در شرایطی رخ داده که Revolut در حال بررسی احتمال عرضه عمومی سهام خود (IPO) است؛ اقدامی که بر اساس گزارشها میتواند ارزش این شرکت را به حدود ۲۰۰ میلیارد دلار برساند.
ارزشگذاری خصوصی Revolut در نوامبر گذشته حدود ۷۵ میلیارد دلار اعلام شده بود.
این فینتک بریتانیایی همچنین در ماههای اخیر حضور بانکی خود را در اروپا و سایر نقاط جهان گسترش داده و مجوزهای بانکی در فرانسه و بریتانیا دریافت کرده است.
با توجه به مقیاس فعالیت Revolut، این حادثه بار دیگر اهمیت محافظت از دادههای مشتریان و بررسی دقیق درخواستهای دسترسی به اطلاعات را برای شرکتهای مالی و فینتکها نشان میدهد.
جمعبندی
نشت اطلاعات Revolut نشان میدهد مهاجمان برای دستیابی به دادههای حساس مشتریان همیشه به نفوذ مستقیم به سرورها یا زیرساختهای یک شرکت نیاز ندارند. جعل هویت نهادهای معتبر، سوءاستفاده از دامنههای قانونی و مهندسی اجتماعی میتواند به همان اندازه خطرناک باشد.
اگرچه Revolut اعلام کرده تعداد مشتریان آسیبدیده محدود بوده و حسابها و وجوه مشتریان تحت تأثیر قرار نگرفتهاند، افشای احتمالی مدارک هویتی، اطلاعات تماس و سوابق مالی میتواند زمینهساز حملات هدفمند بعدی علیه مشتریان شود.