Clientes da Revolut, incluindo milhares na Irlanda, enfrentaram seu segundo incidente de dados neste mês. Desta vez, um provedor terceirizado — e não os próprios sistemas da Revolut — foi o responsável.
A DriveWealth, a corretora dos EUA que anteriormente cuidava das negociações de ações dos usuários da Revolut nos EUA, confirmou que a violação ocorreu em 4 e 5 de setembro.
O que realmente aconteceu na DriveWealth
Um ataque de engenharia social manipula pessoas para que revelem informações sensíveis, em vez de explorar diretamente uma falha técnica de software. A DriveWealth confirmou que foi exatamente assim que os atacantes obtiveram acesso não autorizado à rede desta vez.
Os dados expostos cobrem apenas registros históricos de clientes anteriores à mudança do modelo de negociação pela Revolut. No Espaço Econômico Europeu, incluindo a Irlanda, esse limite caiu em dezembro de 2023. A Revolut parou de compartilhar detalhes individuais de clientes com a DriveWealth após essa mudança, então os usuários mais recentes permanecem sem impacto.
As informações expostas podem incluir nomes, endereços de e-mail, números de telefone, endereços postais, detalhes de emprego e dados biográficos como cidadania, idade e gênero. Também foram afetados números de conta parciais da DriveWealth.
Senhas, dados de cartões de pagamento, informações bancárias, senhas (passcodes) da Revolut e documentos de identidade não foram comprometidos. Um porta-voz da Revolut confirmou que a DriveWealth entrou em contato com clientes afetados diretamente, e que a Revolut fez o acompanhamento por meio de seus próprios e-mails.
Essa violação ocorre após um incidente separado no início de setembro, quando um golpe sofisticado de personificação usando um domínio de e-mail do governo italiano, legítimo, enganou a Revolut a liberar dados sensíveis. Esse caso afetou aproximadamente 680 clientes globalmente e envolveu documentos de identidade.
A violação também se estendeu além da Revolut. Stake e Hatch, duas outras plataformas que usam a infraestrutura da DriveWealth, confirmaram exposição semelhante.
Nem a Revolut nem a DriveWealth divulgaram números exatos de clientes impactados. A Revolut atende aproximadamente 3,4 milhões de clientes apenas na Irlanda.
Os usuários afetados devem monitorar comunicações, observar tentativas de phishing e entrar em contato com a Revolut pelos canais oficiais caso tenham preocupações. Duas violações em um mês destacam um risco crescente ligado à infraestrutura de fintech de terceiros.
