เป็นครั้งที่สองในหนึ่งเดือนที่ลูกค้า Revolut รวมถึงหลายพันคนในไอร์แลนด์ประสบกับเหตุการณ์ข้อมูลรั่วไหล ครั้งนี้เกิดจากผู้ให้บริการบุคคลที่สาม ไม่ใช่ระบบของ Revolut เอง
DriveWealth นายหน้าซื้อขายหลักทรัพย์ของสหรัฐฯ ซึ่งก่อนหน้านี้เป็นผู้จัดการการซื้อขายหุ้นสหรัฐฯ สำหรับผู้ใช้ Revolut กล่าวว่าการละเมิดดังกล่าวเกิดขึ้นในวันที่ 4 และ 5 กันยายน
วิธีที่ DriveWealth ถูกละเมิด
วิศวกรรมสังคม (Social Engineering) หลอกล่อให้บุคคลเปิดเผยข้อมูลที่ละเอียดอ่อนแทนที่จะใช้ประโยชน์จากช่องโหว่ของซอฟต์แวร์โดยตรง DriveWealth ยืนยันว่าผู้โจมตีใช้วิธีนี้เพื่อเข้าถึงเครือข่ายโดยไม่ได้รับอนุญาตในครั้งนี้
เฉพาะบันทึกลูกค้าในอดีตก่อนที่ Revolut จะเปลี่ยนรูปแบบการซื้อขายเท่านั้นที่ถูกเปิดเผย ในเขตเศรษฐกิจยุโรป (EEA) รวมถึงไอร์แลนด์ จุดตัดนั้นคือเดือนธันวาคม 2023 หลังจากนั้น Revolut หยุดแชร์รายละเอียดลูกค้าแต่ละรายกับ DriveWealth ดังนั้น ผู้ใช้ล่าสุดไม่ได้รับผลกระทบ
ข้อมูลที่ถูกเปิดเผยอาจรวมถึงชื่อ ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ทางไปรษณีย์ รายละเอียดการจ้างงาน และข้อมูลชีวประวัติ เช่น สัญชาติ อายุ และเพศ หมายเลขบัญชี DriveWealth บางส่วนก็ถูกบุกรุกเช่นกัน
รหัสผ่าน รายละเอียดบัตรชำระเงิน ข้อมูลธนาคาร รหัสผ่านของ Revolut และเอกสารยืนยันตัวตนไม่ถูกบุกรุก โฆษกของ Revolut ยืนยันว่า DriveWealth ติดต่อ ลูกค้าที่ได้รับผลกระทบ โดยตรง และ Revolut ตามด้วยอีเมลของตัวเอง
เหตุใดลูกค้า Revolut จึงเผชิญกับการละเมิดซ้ำ
การละเมิดนี้เกิดขึ้นตาม เหตุการณ์อื่นก่อนหน้านี้ในเดือนกันยายน ซึ่งเป็นกลโกงปลอมตัวที่ซับซ้อนโดยใช้โดเมนอีเมลของรัฐบาลอิตาลีที่ถูกต้องตามกฎหมายหลอกให้ Revolut ปล่อยข้อมูลที่ละเอียดอ่อน กรณีดังกล่าวส่งผลกระทบต่อลูกค้าประมาณ 680 รายทั่วโลกและเกี่ยวข้องกับเอกสารยืนยันตัวตน
แพลตฟอร์มอื่นๆ ที่ใช้โครงสร้างพื้นฐานของ DriveWealth ก็ได้รับผลกระทบเช่นกัน Stake และ Hatch ยืนยันว่ามีการเปิดเผยข้อมูลคล้ายคลึงกัน
ทั้ง Revolut และ DriveWealth ยังไม่ได้เปิดเผยจำนวนลูกค้าที่ได้รับผลกระทบที่แน่นอน Revolut ให้บริการลูกค้าประมาณ 3.4 ล้านคนในไอร์แลนด์เพียงแห่งเดียว
ผู้ใช้ที่ได้รับผลกระทบควรตรวจสอบการสื่อสาร ระวังการพยายามฟิชชิง และติดต่อ Revolut ผ่านช่องทางทางการหากมีข้อกังวล การละเมิดสองครั้งในหนึ่งเดือนเน้นย้ำถึงความเสี่ยงที่เพิ่มขึ้นจากโครงสร้างพื้นฐานฟินเทคของบุคคลที่สาม