Klienci Revoluta otrzymują informacje o kolejnym incydencie dotyczącym ich danych. Atakujący uzyskali dostęp do systemów DriveWealth - amerykańskiego brokera, który obsługiwał dla Revoluta handel akcjami notowanymi w USA.


Do incydentu doszło 4 i 5 września. DriveWealth poinformował, że nieuprawniona osoba uzyskała dostęp do części jego systemów zawierających historyczne dane klientów. Według firmy atak był wynikiem kampanii socjotechnicznej. Nie stwierdzono natomiast ingerencji w produkcyjne systemy maklerskie ani nieautoryzowanych transakcji, wypłat czy transferów papierów wartościowych.
W czwartek, 24 września, informacje o incydencie zaczęli otrzymywać także klienci Revoluta. Potencjalnie ujawnione dane obejmują m.in.:
- imię i nazwisko,
- adres e-mail,
- numer telefonu
- adres pocztowy,
- informacje o zatrudnieniu,
- obywatelstwo,
- wiek
- płeć
- fragment numeru rachunku prowadzonego przez DriveWealth.
Revolut podkreśla, że atakujący nie uzyskali dostępu do jego systemów. Nie zostały również ujawnione hasła i kody dostępu do Revoluta, dane kart płatniczych, numery rachunków bankowych ani dokumenty tożsamości. Środki i inwestycje klientów mają być bezpieczne.
Czym jest DriveWealth?
DriveWealth to amerykańska firma dostarczająca innym instytucjom finansowym infrastrukturę maklerską w modelu Brokerage-as-a-Service. Banki i fintechy mogą dzięki jej rozwiązaniom udostępniać swoim klientom inwestowanie m.in. w amerykańskie akcje i ETF-y bez budowania całego zaplecza brokerskiego od podstaw.

Z takiego zaplecza korzystał także Revolut, oferując klientom dostęp do handlu amerykańskimi akcjami. Dlatego DriveWealth posiadał dane osób, które z tej usługi korzystały. W Europejskim Obszarze Gospodarczym Revolut przestał przekazywać brokerowi nowe dane klientów w grudniu 2023 r., po zmianie modelu obsługi inwestycji. Obecny incydent dotyczy więc klientów z EOG, których historyczne dane pozostały w systemach DriveWealth.
Na razie nie wiadomo, ilu klientów Revoluta dotyczy sprawa
To drugi w krótkim czasie incydent związany z danymi klientów Revoluta, choć oba przypadki nie są ze sobą powiązane. W poprzedniej sprawie dane około 680 osób zostały przekazane oszustom, którzy przesłali fałszywe żądania z przejętej skrzynki należącej do włoskiej administracji. W przypadku DriveWealth mamy natomiast do czynienia z atakiem na zewnętrznego dostawcę usług brokerskich.





























































