Skip to content

Revolut dorëzoi pasaporta dhe selfi verifikimi te një mashtrues që shkruante nga një domen i vërtetë shtetëror: firma nuk thotë sa klientë janë prekur

1 min. lexim
Shpërndaj
Revolut dorëzoi pasaporta dhe selfi verifikimi te një mashtrues që shkruante nga një domen i vërtetë shtetëror: firma nuk thotë sa klientë janë prekur

Firma britanike financiare Revolut konfirmoi se ka dorëzuar të dhëna personale të klientëve të vet te një palë e tretë e panjohur - sepse kërkesa erdhi nga një adresë e vërtetë e një institucioni të vërtetë shtetëror. Nuk u thye asnjë bazë të dhënash, nuk u depërtua asnjë sistem. Dikush shkroi nga një domen të cilit të gjithë i besojnë, dhe Revolut u përgjigj.

Lista e së dorëzuarës është e gjatë. Data e lindjes, adresa e banimit, posta elektronike, numri i telefonit, plus kopje të dokumenteve personale - pasaporta dhe patenta shoferi. Sipas njoftimit që firma u dërgoi klientëve të prekur, në paketë mund të kenë hyrë edhe selfitë për verifikim, pasqyrat e llogarisë dhe historiku i transaksioneve. Me fjalë të tjera: gjithçka që të duhet për t'u paraqitur si dikush tjetër para një banke.

Zëdhënësi i Revolut e përshkroi rastin si „mashtrim të sofistikuar të jashtëm me paraqitje të rreme, në të cilin një palë e tretë e paautorizuar përdori një domen legjitim të një agjencie shtetërore për të parashtruar kërkesa të rreme për informacion“. Numri i të prekurve? „I kufizuar“ - dhe asnjë shifër konkrete. As cili treg është përfshirë, as cila agjenci shtetërore është shfrytëzuar. Vetëm siguria se sistemet dhe paratë e klientëve janë të paprekura, çka është e saktë dhe njëkohësisht anash poentës: askush nuk i vjedh paratë menjëherë kur i merr dokumentet.

Kush ishte në listë

Hulumtuesi i kriptove i njohur si ZachXBT i pari publikoi përmbajtjen e mesazhit për klientët dhe tha se sulmi duket i drejtuar drejt përdoruesve me gjendje të larta. Kjo nuk është rrjetë peshkimi e rastësishme - kjo është zgjedhje. Kur dikush e di paraprakisht dokumentet e kujt po kërkon, pyetja nuk është më vetëm si hyri, por nga e dinte kë të kërkonte.

Revolut thotë se e bllokoi adresën sapo e zbuloi mashtrimin dhe se njoftoi agjencinë, policinë dhe rregullatorët. Firma ka më shumë se 80 milionë përdorues në botë dhe punon si bankë në mbi 30 shtete, ndërsa muajt e fundit mori licenca bankare në Francë e Britani dhe miratim me kusht nga rregullatori amerikan për bankë kombëtare, të cilën e planifikon për gjysmën e parë të vitit 2027. Njëkohësisht po përgatit dalje në bursë me vlerë të vlerësuar deri në 200 miliardë dollarë - gati tri herë më shumë se 75 miliardët e nëntorit.

Pika e dobët nuk është teknologjike

Këtu është ajo që ia vlen të mbahet mend. Nuk ra asnjë fjalëkalim, nuk u pushtua asnjë server. Ra supozimi se një kërkesë nga një domen shtetëror është automatikisht kërkesë e vërtetë - procedurë, jo softuer. Bankat në këtë rajon punojnë me të njëjtën logjikë: vjen një shkresë me kokë letre, i përgjigjen. Sa prej tyre do ta dallonin se adresa është e vërtetë, ndërsa njeriu pas saj jo?

Inxhinieri që e ndërtoi mbrojtjen mund të jetë i përsosur, e prapë të dhënat dalin përmes postës zyrtare sepse dikush lexoi një domen dhe pushoi së kontrolluari. Kjo nuk ndreqet me edhe një shtresë enkriptimi.