Revolut expõe dados após pedidos falsos de entidade pública

revolut-dados-pedidos-falsos-entidade-publica-mundo-smart

A Revolut confirmou que entregou informação sensível de clientes a uma entidade não autorizada depois de receber pedidos falsos enviados através do domínio de correio eletrónico de uma agência governamental legítima. O incidente foi divulgado a 12 de setembro e afetou um número limitado de clientes, segundo a empresa.

Não há indicação de que os sistemas centrais da Revolut tenham sido invadidos ou de que dinheiro tenha sido retirado das contas. O problema resultou de uma fraude de identidade dirigida ao processo usado para responder a pedidos oficiais de informação.

Que dados podem ter sido expostos

A Revolut não revelou quantas pessoas foram afetadas nem identificou a agência governamental cujo domínio foi utilizado. A empresa afirmou que os clientes abrangidos foram contactados diretamente.

De acordo com notificações enviadas a utilizadores e descritas por fontes independentes, a informação exposta poderá incluir nome, data de nascimento, morada, endereço de email, número de telefone e cópias de documentos de identificação. Em alguns casos, poderão também estar envolvidos selfies de verificação, IBAN, extratos, levantamentos e históricos de transações, incluindo operações com Bitcoin.

Esta lista não significa que todos esses elementos tenham sido divulgados para cada cliente. O conteúdo pode variar conforme o pedido fraudulento e os registos associados à pessoa. A Revolut diz que os seus sistemas e os fundos dos clientes não foram afetados.

Como funcionou a fraude

O atacante não se limitou a imitar visualmente um endereço oficial. Os pedidos chegaram a partir de um domínio legítimo pertencente a uma agência governamental, o que lhes deu uma aparência mais credível. A Revolut descreveu o caso como uma fraude externa sofisticada por representação de identidade.

O incidente mostra uma diferença importante entre comprometer uma plataforma e explorar um processo de confiança. Neste caso, a informação foi fornecida porque o remetente parecia ter autoridade para a solicitar. Ainda não foi explicado publicamente como o domínio da agência ficou disponível para o atacante, nem quais as verificações que falharam.

Depois de detetar a fraude, a Revolut bloqueou o endereço usado, informou a agência envolvida e contactou autoridades policiais, entidades de proteção de dados e reguladores financeiros. A investigação continua e o número exato de pessoas afetadas não foi divulgado.

O que devem fazer os clientes

Quem recebeu uma notificação deve confirmá-la diretamente na aplicação da Revolut, através do apoio no chat, sem responder a mensagens nem usar ligações incluídas em emails inesperados. A exposição de dados pessoais pode facilitar novas tentativas de phishing, porque um atacante consegue mencionar informação verdadeira para tornar uma chamada ou mensagem mais convincente.

É recomendável acompanhar os movimentos da conta, desconfiar de contactos que peçam códigos, credenciais ou transferência de fundos e rever os dispositivos com acesso. A Revolut afirma que nunca pede códigos de segurança completos por telefone ou mensagem. Qualquer contacto urgente deve ser interrompido e confirmado num canal oficial aberto pelo próprio utilizador.

Se foram expostos documentos de identificação, a atenção deve estender-se a tentativas de abertura de contas, pedidos de crédito ou recuperação de acessos noutros serviços. Guardar a notificação e registar comunicações suspeitas pode ajudar numa denúncia posterior.

O que ainda falta esclarecer

A empresa não indicou se clientes em Portugal estão entre os afetados. Também não revelou a agência envolvida, o número de pedidos falsos aceites ou durante quanto tempo o endereço foi utilizado. Estas lacunas impedem avaliar a dimensão total do incidente.

Para quem não recebeu qualquer aviso, não existe neste momento uma instrução para substituir cartões ou encerrar a conta. Ainda assim, a ausência de perda direta de fundos não elimina o risco de fraude futura com dados pessoais. O ponto mais importante é verificar qualquer contacto através da aplicação e nunca entregar códigos ou informações de acesso com base na aparente legitimidade de um email.

Fontes: Reuters · TechCrunch · Revolut

Desde muito cedo que o mundo da tecnologia me fascinou, estou sempre atento às novas tecnologias, não só porque gosto mas porque também trabalho na área. Criámos este website para ajudarmos e atualizar todos os nossos visitantes, que tal como nós são apaixonados pelo mundo tecnológico.
Exit mobile version