Khách hàng của Revolut, bao gồm hàng nghìn người tại Ireland, đã phải đối mặt với sự cố dữ liệu thứ hai trong vòng chỉ một tháng. Lần này, một nhà cung cấp bên thứ ba, chứ không phải các hệ thống nội bộ của Revolut, là bên chịu trách nhiệm.
DriveWealth, công ty môi giới của Mỹ trước đây xử lý giao dịch chứng khoán của người dùng Revolut tại Mỹ, xác nhận rằng sự cố vi phạm đã xảy ra vào ngày 4 và 5 tháng 9.
Thực sự đã xảy ra gì tại DriveWealth
Một cuộc tấn công kỹ thuật xã hội lừa con người tiết lộ thông tin nhạy cảm, thay vì trực tiếp khai thác một lỗ hổng phần mềm kỹ thuật. DriveWealth xác nhận rằng chính xác đó là cách các kẻ tấn công lần này đã giành được quyền truy cập mạng trái phép.
Dữ liệu bị lộ chỉ bao gồm các hồ sơ khách hàng lịch sử trước khi Revolut thay đổi mô hình giao dịch. Tại Khu vực Kinh tế Châu Âu, bao gồm cả Ireland, mốc thời gian đó rơi vào tháng 12 năm 2023. Revolut đã ngừng chia sẻ chi tiết khách hàng cá nhân với DriveWealth sau sự thay đổi này, vì vậy người dùng mới gần đây vẫn không bị ảnh hưởng.
Thông tin bị phơi bày có thể bao gồm họ tên, địa chỉ email, số điện thoại, địa chỉ bưu chính, thông tin việc làm và dữ liệu tiểu sử như quốc tịch, tuổi và giới tính. Một phần số tài khoản của người dùng DriveWealth cũng đã bị ảnh hưởng.
Mật khẩu, chi tiết thẻ thanh toán, thông tin ngân hàng, mã thông hành (passcode) của Revolut và các giấy tờ nhận dạng không bị xâm phạm. Một phát ngôn viên của Revolut xác nhận DriveWealth đã liên hệ trực tiếp với khách hàng bị ảnh hưởng, còn Revolut đã tiếp tục theo dõi qua email của mình.
Vụ rò rỉ này diễn ra sau một sự cố riêng trước đó vào đầu tháng 9, khi một kịch bản lừa đảo giả mạo tinh vi sử dụng tên miền email hợp pháp của chính phủ Italia đã đánh lừa Revolut để giải phóng dữ liệu nhạy cảm. Vụ việc đó ảnh hưởng đến khoảng 680 khách hàng trên toàn cầu và liên quan đến các giấy tờ nhận dạng.
Vụ vi phạm cũng lan rộng ra ngoài Revolut. Stake và Hatch, hai nền tảng khác sử dụng hạ tầng của DriveWealth, xác nhận đã bị phơi bày tương tự.
Không Revolut hay DriveWealth đã công bố con số chính xác về số lượng khách hàng bị tác động. Riêng tại Ireland, Revolut phục vụ khoảng 3,4 triệu khách hàng.
Người dùng bị ảnh hưởng nên theo dõi các thông tin liên lạc, đề phòng các hành vi giả mạo lừa đảo (phishing) và liên hệ với Revolut qua các kênh chính thức nếu có lo ngại. Hai vụ vi phạm trong cùng một tháng cho thấy rủi ro ngày càng tăng liên quan đến hạ tầng công nghệ tài chính bên thứ ba.
