„Revolut“ sistemų niekas nenulaužė. Sukčiai pateikė suklastotas valstybines užklausas iš tikro valstybinės institucijos el. pašto domeno, o bendrovė pati perdavė klientų pasus, asmenukes ir finansinę informaciją. Tai incidentas ne apie silpną ugniasienę, o apie nepatikrintą pasitikėjimą.
2026 m. rugsėjo 12 d. „Revolut“ patvirtino, kad neįgaliotas trečiasis asmuo, naudodamasis teisėtu valstybinės institucijos el. pašto domenu, pateikė apgaulingas užklausas dėl klientų informacijos. Bendrovė jas palaikė tikromis ir atskleidė jautrius duomenis.
„Revolut“ pabrėžia, kad į jos vidines sistemas nebuvo įsilaužta, o klientų lėšos liko saugios. Tačiau tai nekeičia incidento esmės: konfidencialūs duomenys buvo perduoti asmeniui, kuris neturėjo teisės jų gauti.
„Financial Times“, remdamasis su tyrimu susipažinusiais šaltiniais, pranešė apie maždaug 680 paveiktų klientų. Pati bendrovė iš pradžių viešai kalbėjo tik apie „labai ribotą“ klientų skaičių. Jungtinės Karalystės Informacijos komisaro biuras (ICO) pradėjo tyrimą.
Pagrindiniai faktai
Galėjo būti atskleista:
- vardas, pavardė, gimimo data, gyvenamosios vietos ir el. pašto adresai, telefono numeris;
- paso, vairuotojo pažymėjimo ar kito tapatybės dokumento kopija;
- veido atvaizdas, naudotas tapatybei patvirtinti;
- IBAN, sąskaitos būsena, išrašai ir pinigų išėmimo duomenys;
- visa operacijų istorija, kai kuriais atvejais – ir „Bitcoin“ operacijų duomenys.
Kas iš tikrųjų nutiko
Bankai ir finansų įstaigos teisėtai gauna policijos, teismų, mokesčių administratorių ir kitų institucijų prašymus pateikti klientų informaciją. Tokios procedūros būtinos nusikaltimų tyrimams ir pinigų plovimo prevencijai. Šiuo atveju užpuolikai atakavo ne „Revolut“ serverius — jie atakavo pasitikėjimo mechanizmą, kuriuo remiasi duomenų teikimo procesas.
1 etapas. Prieiga prie tikro valstybinio el. pašto
Viešai patvirtinta, kad užklausos buvo išsiųstos iš teisėto valstybinės institucijos el. pašto domeno. Kaip užpuolikai gavo tokią prieigą – pavogė konkrečios paskyros prisijungimus, perėmė aktyvią sesiją ar kitu būdu pasinaudojo institucijos infrastruktūra – kol kas nepaskelbta. Laiškas ne tik atrodė oficialus: techniniu požiūriu jis atėjo iš aplinkos, kuria gavėjas buvo įpratęs pasitikėti.
2 etapas. Suklastotos užklausos dėl konkrečių klientų
Naudodamiesi šiuo kanalu sukčiai pateikė prašymus atskleisti privačią klientų informaciją. Prašymų turinys, nurodytas teisinis pagrindas, institucija ir valstybė kol kas neatskleisti. Kriptovaliutų tyrėjas ZachXBT pareiškė, kad galėjo būti pasirenkami didelės vertės klientai; „Revolut“ šios versijos viešai nepatvirtino.
3 etapas. „Revolut“ duomenis pateikė
Užklausos praėjo bendrovės tikrinimo procesą, todėl duomenys buvo perduoti. Buvo patikrintas patikimas kanalas, tačiau nepakankamai patikrinta prašymą pateikusio asmens tapatybė, jo įgaliojimai ir konkretaus prašymo teisėtumas.
- Ar šį prašymą pateikė konkretus įgaliotas pareigūnas?
- Ar jis turi teisę prašyti būtent šių klientų duomenų?
- Ar prašomų duomenų apimtis yra būtina ir proporcinga?
4 etapas. Aptikimas ir reakcija
„Revolut“ nurodė užblokavusi panaudotą el. pašto adresą ir informavusi atitinkamą valstybinę instituciją, teisėsaugą, duomenų apsaugos bei finansų priežiūros institucijas. Paveikti klientai buvo informuoti tiesiogiai. „Financial Times“ taip pat pranešė, kad užpuolikai grasino paviešinti duomenis, jei nebus sumokėta išpirka — šios detalės „Revolut“ viešame pranešime nepatvirtino.
Kodėl tai yra duomenų saugumo pažeidimas, nors niekas „neįsilaužė“
Pagal BDAR asmens duomenų saugumo pažeidimas apima ne tik įsilaužimą ar duomenų vagystę iš serverio. Jis įvyksta ir tada, kai asmens duomenys neteisėtai atskleidžiami arba tampa prieinami neįgaliotam gavėjui. Todėl teiginiai „mūsų sistemos nebuvo pažeistos“ ir „klientų lėšos saugios“ yra svarbūs, bet nepašalina atsakomybės klausimo.
Europos duomenų apsaugos valdyba nurodo, kad apie pažeidimą priežiūros institucijai paprastai turi būti pranešta per 72 valandas nuo sužinojimo, nebent mažai tikėtina rizika žmonėms. Kai tikėtina didelė rizika jų teisėms ir laisvėms, paveikti asmenys turi būti informuoti nepagrįstai nedelsiant.
Tyrimas dar nebaigtas
Galutinį teisinį vertinimą pateiks kompetentingos priežiūros institucijos. Kol kas negalima teigti, kad nustatytas konkretus BDAR pažeidimas. Tačiau incidentas kelia klausimus dėl BDAR 5, 24 ir 32 straipsniuose įtvirtintų konfidencialumo, atskaitomybės bei tinkamų techninių ir organizacinių priemonių.
Kodėl pavogtas duomenų rinkinys toks pavojingas
Slaptažodį galima pakeisti. Banko kortelę galima užblokuoti. Paso kopijos, veido atvaizdo, gimimo datos ir ankstesnės operacijų istorijos pakeisti beveik neįmanoma.
- apsimesti „Revolut“, policijos, mokesčių administratoriaus ar kito banko darbuotoju;
- cituoti tikras operacijas ar asmens duomenis ir taip įgyti pasitikėjimą;
- bandyti atkurti paskyras ar apeiti nuotolinio tapatybės nustatymo procedūras;
- kurti netikras paskyras, teikti paraiškas finansinėms paslaugoms ar vykdyti tapatybės vagystę;
- susieti kriptovaliutų operacijas su tikru vardu, adresu ir dokumentais;
- šantažuoti asmenis, kurių finansinė veikla ar turto dydis tapo žinomi.
Todėl tai nėra vienkartinis incidentas, pasibaigiantis užblokavus vieną el. pašto adresą. Nutekinti tapatybės duomenys gali būti naudojami metų metus.
Kas nesuveikė
- Domenas buvo prilygintas tapatybei — tikras siuntėjo domenas dar neįrodo, kad prašymą siunčia įgaliotas asmuo.
- Vieno kanalo patikra: jei prašymas ir jo patvirtinimas vyksta tuo pačiu el. paštu, užpuolikas kontroliuoja visą pokalbį.
- Nepakankamas prašymo autorizavimas — reikia tikrinti pareigūną, bylą, teisinį pagrindą, jurisdikciją ir duomenų apimtį.
- Per platus duomenų paketas: paso kopija, veido atvaizdas ir visa operacijų istorija viename atsakyme.
- Žmogus liko paskutiniu saugumo barjeru.
Esminė pamoka: autentiškas kanalas nėra autentiškas prašymas
El. pašto SPF, DKIM ir DMARC mechanizmai padeda patikrinti, ar laiškas siunčiamas iš leidžiamos domeno infrastruktūros. Jie nepasako, ar siuntėjas turi teisę reikalauti konkrečių duomenų.
- autentifikacija – iš kur ir kieno paskyra siunčia;
- autorizacija – ar tas asmuo gali atlikti konkretų veiksmą;
- teisėtumo ir proporcingumo patikra – ar apskritai galima perduoti būtent tokį duomenų kiekį.
Jei organizacija perduoda jautrius duomenis išoriniams gavėjams, pats perdavimo procesas tampa privilegijuota prieiga ir turi būti saugomas kaip administratoriaus paskyra.
Pamokos organizacijoms
- Jautrias užklausas patvirtinkite kitu kanalu — iš anksto žinomu telefonu ar oficialiu portalu, ne laiške nurodytais kontaktais.
- Taikykite keturių akių principą: pasai, biometriniai atvaizdai ar finansų duomenys neperduodami vieno darbuotojo sprendimu.
- Tikrinkite teisę, o ne tik adresą: kas prašo, kokiu pagrindu, dėl kokios bylos, kokioje jurisdikcijoje ir kokiam laikotarpiui.
- Perduokite tik būtiniausius duomenis — taip mažinamas galimo incidento „sprogimo spindulys“.
- Sukurkite patikimų institucinių kontaktų registrą: institucija, domenas, įgalioti kontaktai, leidžiami užklausų tipai.
- Stebėkite ne tik prisijungimus, bet ir duomenų išdavimą: neįprastai plati užklausa, skubos spaudimas, biometriniai duomenys.
- Atskirkite parengimą nuo išsiuntimo — priėmimas, teisinis vertinimas, parengimas, nepriklausoma patikra ir perdavimas.
- Naudokite saugų portalą ir kriptografinį patvirtinimą, o ne vien el. paštą.
- Repetuokite ne tik „įsilaužimą“, bet ir teisėtai atrodantį prašymą.
- Turėkite iš anksto parengtą duomenų pažeidimo procesą su aiškiais vaidmenimis.
Ką turėtų daryti paveiktas klientas
- Tikrinkite paskyrą tik programėlėje – nespauskite nuorodų el. laiškuose ar SMS.
- Peržiūrėkite korteles, gavėjus, susietus įrenginius, išėmimus ir naujausias operacijas.
- Būkite pasirengę itin tikslioms apgavystėms: sukčius gali žinoti jūsų adresą, IBAN ar realią operaciją.
- Neatskleiskite vienkartinių kodų ir netvirtinkite operacijos, kurios patys nepradėjote.
- Įtartiną kontaktą nutraukite ir patys kreipkitės per oficialų pokalbį programėlėje.
- Saugokite pranešimus ir ekrano nuotraukas – jų gali reikėti pranešant apie sukčiavimą.
- Stebėkite, ar jūsų vardu nebandoma sudaryti naujų finansinių sutarčių.
Kas dar nežinoma
- kurios valstybės ir kokios institucijos domenas buvo panaudotas;
- kaip užpuolikai gavo prieigą prie teisėto el. pašto;
- kiek apgaulingų užklausų buvo pateikta ir kiek laiko veikė schema;
- ar tarp paveiktų asmenų yra Lietuvos klientų;
- kokia tiksliai patikra buvo atlikta prieš perduodant duomenis;
- kokias ilgalaikes proceso korekcijas įdiegė „Revolut“.
Galutinis vertinimas
Brangiausios atakos ne visada prasideda nuo kenkėjiško failo ar pažeidžiamo serverio. Kartais užtenka tikro el. pašto adreso, oficialaus tono ir proceso, kuris pernelyg greitai pasitiki išoriniu autoritetu. Laiško kilmės patikra nepatvirtina prašymo teisėtumo.
Jeigu jūsų organizacija pasą, sveikatos, finansų ar kitus jautrius duomenis gali perduoti gavusi vieną įtikinamai atrodantį laišką, silpniausia saugumo vieta yra ne ugniasienė. Tai – pats sprendimo priėmimo procesas.
Ar jūsų organizacija patikrintų „oficialų“ prašymą?
KSG padeda įvertinti duomenų perdavimo, prieigų valdymo ir incidentų reagavimo procesus dar iki realaus pažeidimo.
Pasikonsultuoti su KSG