חברת הפינטק והבנקאות הדיגיטלית Revolut נפלה קורבן להונאת התחזות מתוחכמת (Impersonation Scam), במסגרתה העבירה נתונים אישיים ורגישים של לקוחות לידי תוקפים שהתחזו לנציגי סוכנות ממשלתית.

האירוע עורר סערה נרחבת בתעשייה בשל היקף הנתונים שנחשפו ואופי התקלה בתהליכי האימות של החברה.
כיצד בוצעה ההונאה?
התוקפים השתמשו בדומיין דוא"ל לגיטימי השייך לסוכנות ממשלתית (ככל הנראה באמצעות פריצה לתיבת דוא"ל קיימת או ניצול חולשות אימות דוא"ל) כדי להגיש בקשות מידע רשמיות לכאורה (Law Enforcement Requests).
- כשל באימות הצולב: מערכות רבולוט אישרו את מזהה השולח והשיבו לבקשות מבלי לבצע אימות דו-שלבי מול הגורם הרשמי, מה שהוביל למסירת מידע רגיש ישירות לידי האקרים.
- חשיפת נתוני KYC מלאים: הנתונים שהועברו כוללים צילומי דרכונים ורשיונות נהיגה, תמונות סלפי לאימות זהות, תאורכי לידה, כתובות מגורים, דפי חשבון, היסטוריית תנועות מלאה, מזהי IBAN ונתוני עסקאות קריפטו.
סחיטה ודליפת מידע ברשת
בעקבות מסירת המידע, הדיווחים מצביעים על ניסיונות סחיטה מצד התוקפים:
- דרישת כופר: התוקפים דורשים מרבולוט תשלום כופר בסך 10,000 ביטקוין (כ-780 מיליון דולר) בתמורה למחיקת המידע.
- הדלפת נתונים ב-Telegram: חלק מהנתונים שנחשפו, כולל פרופילים של לקוחות בעלי הון עצמי גבוה (HNWI), כבר החלו לזלוג לערוצי טלגרם כדי להפעיל לחץ על החברה.
תגובת רבולוט ורגולטורים
רבולוט מסרה כי מדובר במספר "מוגבל" של לקוחות שנפגעו, וכי כל המשתמשים הרלוונטיים עודכנו באופן ישיר. החברה חסמה את כתובת הדוא"ל המדוברת ודיווחה על האירוע לרשויות אכיפת החוק, הרגולטורים הפיננסיים והסוכנות הממשלתית הרלוונטית. בחברה הדגישו כי מערכות הליבה וכספי הלקוחות לא נפגעו.
חשיפת המידע מעלה חששות כבדים לגבי הסיכון לגניבת זהות מלאה (Identity Theft) עבור המשתמשים שנפגעו, ומציבה סימן שאלה סביב נהלי אבטחת המידע ואימות בקשות חוקיות בחברות פינטק.



