Revolut xác nhận đã bị kẻ gian lừa và cung cấp thông tin khách hàng, bao gồm các dữ liệu quan trọng như hộ chiếu, ảnh selfie xác minh và bản ghi giao dịch Bitcoin, mà theo thông báo của chính Revolut là những thông tin rất nhạy cảm.
Yêu cầu này được gửi từ một địa chỉ email thật của cơ quan chính phủ và có đầy đủ giấy tờ xác thực hợp lệ. Revolut tin đây là yêu cầu hợp pháp nên đã bàn giao dữ liệu cho phía đó.
Revolut nói gì về vụ việc này
Một người phát ngôn của Revolut chia sẻ với BeInCrypto rằng ngân hàng đã ngay lập tức chặn người gửi khi phát hiện ra vấn đề.
“Gần đây, Revolut đã phát hiện một cuộc tấn công mạo danh tinh vi từ bên ngoài, khi một bên thứ ba không có quyền truy cập đã sử dụng email thuộc tên miền hợp pháp của một cơ quan chính phủ để gửi yêu cầu cung cấp thông tin giả mạo… Hệ thống và tiền của khách hàng tại Revolut không bị ảnh hưởng.”
Công ty cho biết đã thông báo cho cơ quan liên quan, cảnh sát cùng các cơ quan chức năng về bảo vệ dữ liệu và tài chính. Đồng thời, Revolut đã liên hệ với những người bị ảnh hưởng – mà họ mô tả là số lượng rất hạn chế.
Tài khoản Revolut có an toàn không?
Revolut khẳng định tài khoản khách hàng vẫn an toàn. Thực tế là như vậy. Theo Revolut trao đổi với BeInCrypto, mã bảo mật, thông tin đăng nhập cũng như dữ liệu sinh trắc học không bị lộ. Không có giao dịch tiền nào phát sinh.
Tuy nhiên, thông báo gửi tới khách hàng lại có phần khác. Theo đó, ảnh selfie xác minh có thể đã bị lộ, chỉ dữ liệu nhận diện khuôn mặt (biometric facial telemetry) – tức là mẫu khuôn mặt mà hệ thống tạo ra từ ảnh – là không bị ảnh hưởng. Còn bản thân bức ảnh xác minh có thể đã nằm ngoài tầm kiểm soát.
Các thông báo này còn liệt kê thêm nhiều thông tin bị lộ như hộ chiếu, giấy phép lái xe, địa chỉ nhà, sao kê ngân hàng và toàn bộ lịch sử giao dịch Bitcoin vào/ra.
Revolut không tiết lộ tên miền của cơ quan chính phủ nào bị sử dụng vì đây là phần điều tra của cảnh sát. Do đó, chưa ai biết liệu địa chỉ email chính phủ đó bị hack, hay một người trong hệ thống đã tự gửi yêu cầu.
Nhà điều tra blockchain ZachXBT, người chuyên lần tìm các vụ đánh cắp crypto, là người phát hiện ra vụ rò rỉ này, nhấn mạnh rằng dữ liệu chỉ liên quan tới một nhóm nhỏ người dùng – dường như chủ yếu là những người có tài sản lớn.
Danh sách khách hàng bị đánh cắp có thể làm tăng rủi ro lừa đảo qua email và điện thoại sau mỗi đợt rò rỉ. Thậm chí, việc lộ địa chỉ nhà đã từng tạo điều kiện cho các vụ tấn công có vũ lực nhắm vào người sở hữu tài sản số.
Revolut gọi đây là một vụ tấn công tinh vi. Nhưng xét theo những gì Revolut giải thích, kẻ gian chỉ đơn giản là đã sử dụng hệ thống email hợp pháp của một cơ quan nhà nước để gửi yêu cầu giả mạo, còn Revolut thì lại tin tưởng, dẫn tới việc giải phóng toàn bộ dữ liệu người dùng.









