Clientes da Revolut, incluindo milhares na Irlanda, enfrentaram seu segundo incidente de dados neste mês. Desta vez, um provedor terceirizado — e não os próprios sistemas da Revolut — foi o responsável.

A DriveWealth, a corretora dos EUA que anteriormente cuidava das negociações de ações dos usuários da Revolut nos EUA, confirmou que a violação ocorreu em 4 e 5 de setembro.

O que realmente aconteceu na DriveWealth

Um ataque de engenharia social manipula pessoas para que revelem informações sensíveis, em vez de explorar diretamente uma falha técnica de software. A DriveWealth confirmou que foi exatamente assim que os atacantes obtiveram acesso não autorizado à rede desta vez.

Os dados expostos cobrem apenas registros históricos de clientes anteriores à mudança do modelo de negociação pela Revolut. No Espaço Econômico Europeu, incluindo a Irlanda, esse limite caiu em dezembro de 2023. A Revolut parou de compartilhar detalhes individuais de clientes com a DriveWealth após essa mudança, então os usuários mais recentes permanecem sem impacto.

As informações expostas podem incluir nomes, endereços de e-mail, números de telefone, endereços postais, detalhes de emprego e dados biográficos como cidadania, idade e gênero. Também foram afetados números de conta parciais da DriveWealth.

Senhas, dados de cartões de pagamento, informações bancárias, senhas (passcodes) da Revolut e documentos de identidade não foram comprometidos. Um porta-voz da Revolut confirmou que a DriveWealth entrou em contato com clientes afetados diretamente, e que a Revolut fez o acompanhamento por meio de seus próprios e-mails.

Essa violação ocorre após um incidente separado no início de setembro, quando um golpe sofisticado de personificação usando um domínio de e-mail do governo italiano, legítimo, enganou a Revolut a liberar dados sensíveis. Esse caso afetou aproximadamente 680 clientes globalmente e envolveu documentos de identidade.

A violação também se estendeu além da Revolut. Stake e Hatch, duas outras plataformas que usam a infraestrutura da DriveWealth, confirmaram exposição semelhante.

Nem a Revolut nem a DriveWealth divulgaram números exatos de clientes impactados. A Revolut atende aproximadamente 3,4 milhões de clientes apenas na Irlanda.

Os usuários afetados devem monitorar comunicações, observar tentativas de phishing e entrar em contato com a Revolut pelos canais oficiais caso tenham preocupações. Duas violações em um mês destacam um risco crescente ligado à infraestrutura de fintech de terceiros.