Verenigd Koninkrijk
Revolut
Het Britse fintechbedrijf Revolut heeft bevestigd dat het per ongeluk gevoelige gegevens van bijna 700 klanten heeft overgedragen aan oplichters die zich voordeden als overheidsfunctionarissen.
Revolut heeft bekendgemaakt dat een fraudeur een echt e-mailaccount op het domein van een echte overheidsinstantie heeft gebruikt om frauduleuze verzoeken om gegevens te versturen. De berichten doorstonden de technische authenticatiecontroles van de bank en werden verwerkt als standaardverzoeken in het kader van naleving van de wetgeving, aangezien de systemen van Revolut geen manier hadden om ze te onderscheiden van legitieme verzoeken. De per ongeluk openbaar gemaakte informatie omvat adressen van klanten, verificatiefoto’s, identiteitskaarten en bitcoin-activiteiten van ongeveer 680 klanten.
Hackers die beweren verantwoordelijk te zijn voor het incident, dreigen nu de gestolen gegevens openbaar te maken, tenzij Revolut losgeld betaalt.
Welke gevolgen dit voor uw bedrijf zou kunnen hebben
Bij deze aanval zijn geen servers gehackt en is er geen malware geïnstalleerd. Iemand vroeg simpelweg om klantgegevens vanuit wat een legitiem e-mailadres van de overheid leek te zijn, en het fintech-bedrijf gaf deze gegevens door. Dit maakt op indringende wijze duidelijk hoe effectief social engineering kan zijn en hoe zelfs technisch robuuste systemen kunnen worden omzeild wanneer menselijk oordeel de laatste verdedigingslinie vormt. Bedrijven moeten ervoor zorgen dat medewerkers die verzoeken om gevoelige gegevens afhandelen, zijn getraind om manipulatiepogingen te herkennen, verzoeken via secundaire kanalen te verifiëren en elk ongevraagd verzoek om gegevens, hoe legitiem het ook lijkt, met de nodige kritische blik te behandelen.
