Anglija: Uspešen phishing napad na Revolut
Spletna banka je razkrila osebne podatke strank na podlagi lažnih zahtev državnega organa
Novica je bila objavljena 12. 9. 2026.
Revolut je prejel zahteve za posredovanje informacij, za katere je bilo videti, da jih je poslal pristojni državni organ. V resnici je šlo za prevaro, pri kateri je nepooblaščena oseba za pošiljanje zahtev uporabila legitimno e-poštno domeno državnega organa. Na podlagi teh zahtev je Revolut tretji osebi razkril osebne podatke nekaterih svojih strank.
Med razkritimi podatki so bili identifikacijski in kontaktni podatki posameznikov, med drugim datum rojstva, poštni in elektronski naslov ter telefonska številka. Incident je lahko zajemal tudi kopije osebnih dokumentov, vključno s potnimi listi in vozniškimi dovoljenji, fotografije, uporabljene za preverjanje identitete, izpiske računov ter podatke o transakcijah.
Revolut je navedel, da je bilo prizadeto omejeno število strank, vendar njihovega natančnega števila ni razkril. Prav tako ni navedel, ali je bil incident omejen na posamezno državo oziroma trg, niti ni razkril, kateri državni organ je bil zlorabljen pri izvedbi prevare.
Ko je zahteva videti legitimna, vendar ni
Primer je zanimiv predvsem zato, ker opozarja na tveganje pri posredovanju osebnih podatkov na podlagi zahtev državnih in drugih pristojnih organov. Dejstvo, da zahteva prihaja z na videz legitimnega komunikacijskega kanala, samo po sebi še ne zagotavlja, da jo je dejansko poslala upravičena oseba.
Z vidika varstva osebnih podatkov zato ni pomembno zgolj, ali je za posredovanje podatkov navedena ustrezna pravna podlaga. Upravljavec mora vzpostaviti tudi ustrezne postopke, s katerimi preveri verodostojnost zahteve in identiteto oziroma upravičenost osebe, ki podatke zahteva.
Ustrezna raven varnosti ni omejena na tehnično zaščito informacijskih sistemov pred vdori, ampak vključuje tudi notranje postopke za preverjanje zahtev za razkritje osebnih podatkov, ustrezno določitev pooblastil zaposlenih ter dodatno preverjanje zahtev v primerih, ko narava ali obseg zahtevanih podatkov odstopata od običajne prakse.
Odziv Revoluta
Po odkritju prevare je Revolut blokiral uporabljeni elektronski naslov ter o dogodku obvestil zadevni državni organ, organe pregona in pristojne regulatorje. Družba je o incidentu neposredno obvestila tudi prizadete stranke. Po navedbah Revoluta njegovi informacijski sistemi niso bili kompromitirani, sredstva strank pa niso bila prizadeta.
Primer tako predstavlja nekoliko drugačno obliko kršitve varnosti osebnih podatkov od klasičnega kibernetskega napada. Do razkritja podatkov ni prišlo zaradi neposrednega vdora v sistem, temveč zaradi uspešne zlorabe postopka, namenjenega legitimnemu posredovanju informacij državnim organom.
Za upravljavce je zato pomemben opomnik, da morajo biti postopki za posredovanje osebnih podatkov zasnovani tako, da omogočajo preverjanje ne le vsebine in pravne podlage zahteve, temveč tudi njene pristnosti. Zlasti pri zahtevah za večje količine podatkov ali za podatke, katerih zloraba bi lahko imela resne posledice za posameznike, je smiselno predvideti dodatne mehanizme preverjanja.
Vir: TechCrunch
Naslovna fotografija: Pexels