A Revolut teve os dados dos utilizadores roubados por meio de um “e-mail do governo” falsificado. A primeira reação de muitas pessoas é pensar que é uma piada—“uma fintech é fácil de enganar”. Mas o que realmente merece ser entendido é por que esse tipo de ataque tem como alvo justamente instituições financeiras e, além disso, funciona repetidamente.

Essa fraude tem um nome formal: “falsificação de procedimento legal”. Os atacantes se fazem passar por um tribunal ou por órgãos de aplicação da lei e enviam ao departamento jurídico e de conformidade da empresa citações “aparentemente oficiais” ou um “pedido de divulgação urgente”. O impacto está no desenho: o jurídico, ao receber uma “ordem do tribunal”, precisa responder em prazo curto; recusar pode ser interpretado como impedir a justiça; e, ao mesmo tempo, não há tempo para verificar palavra por palavra se aquilo é de fato verdadeiro. A superfície de ataque não é uma falha do sistema, mas sim um processo e pessoas pressionados por prazos impostos de forma institucional. Para fintechs com dezenas de milhões de utilizadores, um único erro de julgamento pode resultar em vazamento em massa.

A Revolut é um exemplo típico desse tipo de alvo: cresce muito rápido, tem uma base de utilizadores enorme, e a velocidade de construção do seu sistema de conformidade esteve por muito tempo aquém do ritmo do negócio; além disso, as entidades licenciadas operam em múltiplas jurisdições — dá para “inventar” qualquer “governo” que funcione. E não é a primeira vez que há um incidente de dados: em 2022, já havia ocorrido a divulgação de informações de cerca de 50 mil utilizadores devido a problemas com uma interface de terceiro. O problema nunca está num único ponto; está em saber se a gestão de risco e os controles conseguem acompanhar a escala de uma empresa que cresce em alta velocidade.

A seguir, há três coisas a observar: como o regulador vai classificar desta vez o “entregue por ter sido enganado” — se será considerado força maior ou falha da empresa, o que determinará diretamente multas e responsabilidades por compensação; se, por consequência, toda a indústria vai criar um canal único de verificação para documentos legais; e uma pergunta que cada utilizador deveria fazer ao suporte: o seu app financeiro permite que você entregue os seus dados apenas com base em um único e-mail. #Revolut遭假政府邮件骗取用户数据