Biznis Osobné financie Slovensko Software Svet

Revolut a DriveWealth riešia úniky údajov. Čo vieme o dvoch incidentoch

TL;DR

  • DriveWealth a historické údaje

    Podľa e-mailu Revolutu mohli uniknúť kontaktné, profilové a biografické údaje spred decembra 2023. Príjemcu oznámenia firma označila za potenciálne dotknutého.

  • Falošné úradné žiadosti

    Pri druhom incidente boli odovzdané aj doklady totožnosti. Médiá pri tomto samostatnom prípade uvádzajú približne 680 dotknutých klientov.

  • Miliónový zásah nie je potvrdený

    Celkový počet zasiahnutých klientov Revolutu pri DriveWealth dostupné oznámenia neuvádzajú. Počet všetkých zákazníkov platformy nemožno zamieňať s rozsahom úniku.

Revolut upozorňuje na únik historických údajov u brokera DriveWealth. Samostatný incident zahŕňal aj doklady totožnosti. Zasiahnutie miliónov klientov tejto platformy však dostupné informácie zatiaľ nepotvrdzujú.

Revolut informuje klientov o bezpečnostnom incidente amerického brokera DriveWealth, prostredníctvom ktorého využívali obchodovanie s americkými akciami. V e-maile, ktorý má redakcia k dispozícii, potvrdzuje legitímnosť predchádzajúceho oznámenia od brokera a vysvetľuje, prečo táto spoločnosť uchovávala osobné údaje zákazníkov. Príjemcu správy označuje za potenciálne dotknutého a uvádza, že s DriveWealth preveruje presný rozsah incidentu.

DriveWealth potvrdil neoprávnený prístup do siete

Podľa verejného oznámenia DriveWealth došlo k neoprávnenému prístupu do jeho siete 4. a 5. septembra 2026. Vyšetrovanie potvrdilo odcudzenie niektorých osobných údajov. Podrobnosti o zasiahnutých informáciách broker oznamuje individuálne dotknutým osobám.

Spoločnosť zároveň uvádza, že nezistila neoprávnené obchodovanie, prevody ani výbery. Jej produkčné brokerské a obchodné systémy spolu s klientskou platformou podľa oznámenia neboli zasiahnuté a pokračujú v bežnej prevádzke. To však nemení skutočnosť, že k odcudzeniu osobných údajov došlo.

Ktoré údaje klientov Revolutu mohli uniknúť

E-mail Revolutu doručený redakcii opisuje konkrétnejší rozsah informácií, ktoré mohli byť pri incidente DriveWealth dotknuté. Ide o meno, e-mailovú adresu, telefónne číslo, poštovú adresu a informácie o zamestnaní. Oznámenie uvádza aj krajinu občianstva, vek, pohlavie a čiastočné číslo účtu vedeného u DriveWealth.

Revolut pri tomto incidente výslovne uvádza, že neboli odhalené jeho heslá, prístupové kódy, údaje kariet ani doklady totožnosti. Podľa e-mailu neboli kompromitované ani systémy Revolutu a na účte príjemcu spoločnosť nezaznamenala neoprávnenú aktivitu.

Tieto tvrdenia sa vzťahujú na prípad DriveWealth opísaný v oznámení. Nemožno ich automaticky prenášať na druhý incident, pri ktorom médiá informovali aj o odovzdaní kópií dokladov totožnosti.

Dôležité je aj rozlíšenie medzi potvrdeným únikom u brokera a rozsahom zásahu konkrétneho klienta. Označenie príjemcu za potenciálne dotknutého neznamená, že pri ňom už bolo potvrdené odcudzenie každej uvedenej kategórie údajov.

Prečo mal DriveWealth historické osobné údaje

Revolut v zaslanom e-maile vysvetľuje, že pôvodná registrácia do jeho obchodnej služby zahŕňala dva zmluvné vzťahy. Klient uzatváral zmluvu s príslušnou obchodnou entitou Revolutu a zároveň mu bol otvorený brokerský účet priamo v americkej spoločnosti DriveWealth. Údaje potrebné na otvorenie a prevádzku účtov preto dostávali oba subjekty.

Podľa oznámenia Revolut od tohto modelu pre zákazníkov v Európskom hospodárskom priestore upustil v decembri 2023. Odvtedy už osobné údaje príjemcu e-mailu spoločnosti DriveWealth neposkytoval. V jeho prípade preto mohli byť zasiahnuté iba informácie spred tohto dátumu.

Broker ich podľa vysvetlenia Revolutu naďalej uchovával v rozsahu potrebnom na splnenie zákonných a regulačných povinností. Ukončenie pôvodného modelu poskytovania služby teda neznamenalo okamžité odstránenie všetkých historických záznamov.

December 2023 pritom označuje hranicu historických údajov opísaných v e-maile, nie dátum bezpečnostného incidentu. Ten DriveWealth datuje do septembra 2026.

Druhý incident: Revolut vyhovel falošným úradným žiadostiam

Odlišný prípad Revolut verejne potvrdil 12. septembra 2026. Podľa Reuters poskytol citlivé klientské informácie neoprávnenej tretej strane po prijatí podvodných žiadostí z legitímnej e-mailovej domény vládnej agentúry. Spoločnosť uviedla, že jej systémy ani peniaze klientov neboli zasiahnuté.

Rozsah odovzdaných údajov bol odlišný od oznámenia o DriveWealth. Írska verejnoprávna stanica RTÉ informovala o dátumoch narodenia, domácich a e-mailových adresách, telefónnych číslach a tiež o kópiách pasov a vodičských preukazov. Revolut podľa zverejneného vyjadrenia po odhalení prípadu zablokoval dotknutú e-mailovú adresu a upozornil príslušnú agentúru, orgány činné v trestnom konaní aj regulátorov.

Neskoršie spravodajstvo opisovalo aj pokus o vydieranie. Reuters 16. septembra s odvolaním na Financial Times informoval o požiadavke na výkupné vo výške troch miliónov dolárov. Revolut však agentúre uviedol, že od osôb alebo skupiny hlásiacej sa k incidentu nedostal priamy kontakt ani požiadavku.

Milióny zákazníkov neznamenajú milióny zasiahnutých

Revolut na svojom webe uvádza viac ako 80 miliónov zákazníkov celosvetovo. Tento údaj však vyjadruje veľkosť platformy, nie počet ľudí, ktorých informácie unikli pri konkrétnom incidente. Navyše pri prvom incidente už od roku 2023 s firmou DriveWealth v EÚ nespolupracuje. V tom čase mal aj na Slovensku výrazne menej klientov ako má banka teraz.

Pri podvodných úradných žiadostiach Reuters v správe zo 16. septembra s odvolaním na zdroj oboznámený so situáciou uviedol približne 680 dotknutých klientov. Ide o údaj vzťahujúci sa k tomuto prípadu, nie k úniku u DriveWealth.

Na čo si majú klienti dávať pozor

Ani únik bez hesiel či údajov platobných kariet nie je bez rizika. Osobné a kontaktné informácie môžu podvodníkom pomôcť pripraviť presvedčivejšie e-maily, správy alebo telefonáty. Na toto riziko pri incidente DriveWealth upozorňuje aj jeho ďalší partner, investičná platforma Hatch.

Revolut v e-maile doručenom redakcii pripomína, že ani on, ani DriveWealth nebudú od klientov žiadať heslo, prístupový kód či údaje karty. Rovnako nebudú požadovať presunutie peňazí na iný účet „do bezpečia“. Podozrivé žiadosti odporúča nahlásiť cez podporu priamo v aplikácii.

Pre príjemcov oznámenia je podstatné prečítať si správu Revolutu aj individuálne upozornenie DriveWealth. Práve tie určujú, aké informácie mohli byť v ich konkrétnom prípade dotknuté. Všeobecná správa o inom incidente ich nenahrádza.

Fakticky overené

Zdroje

Preferovaný zdroj v Google

Ak vám naše články pomáhajú sledovať technológie, financie a AI v súvislostiach, pridajte si SmartArena medzi preferované zdroje v Google.

Pridať SmartArena v Google

Komentáre

Pridať komentár