Lần thứ hai trong một tháng, khách hàng của Revolut—bao gồm hàng nghìn người ở Ireland—đã đối mặt với một sự cố dữ liệu, lần này do nhà cung cấp bên thứ ba gây ra chứ không phải hệ thống của chính Revolut.
DriveWealth, nhà môi giới Mỹ trước đây xử lý giao dịch chứng khoán Mỹ cho người dùng Revolut, cho biết vụ vi phạm xảy ra vào ngày 4 và 5 tháng 9.
Cách DriveWealth bị xâm nhập
Kỹ thuật xã hội lừa các cá nhân tiết lộ dữ liệu nhạy cảm thay vì trực tiếp khai thác lỗ hổng phần mềm. DriveWealth xác nhận rằng những kẻ tấn công đã sử dụng phương pháp này để giành quyền truy cập mạng trái phép lần này.
Chỉ các bản ghi khách hàng lịch sử từ trước khi Revolut thay đổi mô hình giao dịch mới bị lộ. Tại Khu vực Kinh tế Châu Âu (EEA), bao gồm Ireland, điểm cắt là tháng 12 năm 2023. Revolut đã ngừng chia sẻ chi tiết khách hàng cá nhân với DriveWealth sau đó, vì vậy người dùng gần đây không bị ảnh hưởng.
Dữ liệu bị lộ có thể bao gồm tên, địa chỉ email, số điện thoại, địa chỉ bưu chính, chi tiết việc làm và thông tin nhân khẩu học như quốc tịch, tuổi tác và giới tính. Một phần số tài khoản DriveWealth cũng bị xâm phạm.
Mật khẩu, chi tiết thẻ thanh toán, thông tin ngân hàng, mã truy cập Revolut và giấy tờ tùy thân không bị xâm phạm. Một người phát ngôn của Revolut xác nhận rằng DriveWealth đã liên hệ trực tiếp với khách hàng bị ảnh hưởng, và Revolut đã theo dõi bằng email riêng của mình.
Tại sao khách hàng Revolut lại đối mặt với các vụ vi phạm liên tiếp
Vụ vi phạm này nối tiếp một sự cố khác đầu tháng 9, nơi một vụ lừa đảo mạo danh tinh vi sử dụng tên miền email hợp pháp của chính phủ Ý đã lừa Revolut tiết lộ dữ liệu nhạy cảm. Trường hợp đó ảnh hưởng đến khoảng 680 khách hàng trên toàn cầu và liên quan đến giấy tờ tùy thân.
Các nền tảng khác sử dụng cơ sở hạ tầng của DriveWealth cũng bị ảnh hưởng. Stake và Hatch xác nhận họ đã trải qua mức độ phơi nhiễm tương tự.
Cả Revolut và DriveWealth đều chưa tiết lộ số lượng chính xác khách hàng bị ảnh hưởng. Riêng tại Ireland, Revolut phục vụ khoảng 3.4 triệu khách hàng.
Người dùng bị ảnh hưởng nên theo dõi các thông tin liên lạc, cảnh giác với các nỗ lực lừa đảo (phishing), và liên hệ với Revolut qua các kênh chính thức nếu có lo ngại. Hai vụ vi phạm trong một tháng làm nổi bật rủi ro ngày càng tăng liên quan đến cơ sở hạ tầng fintech của bên thứ ba.