- A Revolut hamis hatósági megkeresésre válaszolva kiadta ügyfeleinek útlevélmásolatait és Bitcoin-tranzakciós előzményeit – ez social engineering támadás volt, nem hagyományos hack.
- Az úgynevezett Emergency Data Request (EDR) visszaélés egyre gyakoribb módszer a pénzügyi platformok ellen, a Lapsus$ csoport már 2022-ben is alkalmazta.
- A Bitcoin-tranzakciós adatok kifejezetten veszélyesek, mert a nyilvános blokklánc miatt azonosíthatóvá válhat a felhasználó; azonnal érdemes lépéseket tenni az ellenőrzésért és a továbbiak megelőzéséért.
Szeptember elején újabb kellemetlen hírek érkeztek a Revolut-ügyfelekről: a Decrypt beszámolója szerint a cég útleveleket és Bitcoin-tranzakciós előzményeket szivárogtatott ki — méghozzá hamis hatósági megkeresésre válaszolva. Ez nem egy szimpla adatbázis-törés volt, hanem egy ún. angyal támadás (social engineering), ahol a támadó nem a rendszert hackelték meg, hanem magát a céget csapták be.
Ha Revolut-ügyfél vagy — különösen, ha kriptót is kezelsz rajta —, most érdemes pontosan megérteni, mi történt, és főleg: mit tehetsz.
- Mi történt valójában? Operatív támadás, nem szokványos hack
- Miért veszélyes kifejezetten a Bitcoin-tranzakciós előzmény?
- Hogyan ismered fel, ha a te adataid érintettek?
- 1. Szokatlan megkeresések hatóságoktól vagy cégtől
- 2. Phishing üzenetek, amelyek ismerik a részleteidet
- 3. Ellenőrizd magad — ingyenes eszközökkel
- Lépésről lépésre: mit tegyél most, ha Revolut-ügyfél vagy
- Azonnali teendők (ma)
- Rövid távon (héten belül)
- Ha kriptót is tartottál a Revolut-on
- Hogyan néznek ki a várható verifikációs csalások?
- Összefoglalás
Mi történt valójában? Operatív támadás, nem szokványos hack
A köznyelv hajlamos minden adatvédelmi incidenst „hackelésnek” nevezni, de ez esetben más mechanizmusról van szó. A támadók hamis hatósági megkeresést küldtek a Revolut-nak — olyat, amelyik törvényes jogérvényesítési kérésnek tűnt. A cég ennek nyomán kiadta az érintett felhasználók adatait: útlevélmásolatokat és Bitcoin-tranzakciós előzményeket.
Ez az ún. Emergency Data Request (EDR) visszaélés — egyre elterjedtebb módszer pénzügyi platformok ellen. A Lapsus$ csoport például már 2022-ben is alkalmazta hasonló technikával más nagyvállalatoknál. Nem kell betörni a rendszerbe, ha a cég maga adja ki az adatokat.
A különbség az adatbázis-szivárgás és az operatív támadás között:
- Adatbázis-szivárgás: a támadó technikai úton fér hozzá tárolt adatokhoz (pl. SQL injection, feltört szerver)
- Operatív/social engineering támadás: a cég belső folyamatait, eljárásait manipulálják — az adatok „legálisan” kerülnek ki a rendszerből
A kár ugyanakkora lehet, sőt: az operatív támadásnál nehezebb visszamenőleg kideríteni, pontosan ki és mikor kapta meg az adatokat.
Miért veszélyes kifejezetten a Bitcoin-tranzakciós előzmény?
Az útlevélmásolat súlyos adat — de a Bitcoin-tranzakciós történet egy külön kategória. A blokkláncon minden tranzakció nyilvánosan látható, ám ha valaki tudja, hogy melyik cím a tiéd, az összes mozgásod visszakövethetővé válik.
Ez lehetőséget ad arra, hogy:
- megbecsüljék, körülbelül mennyi kriptód van
- célzott adathalász üzeneteket küldjenek, amelyek pontosan a te tranzakcióidra hivatkoznak
- „Ön Bitcoin-ügyfél, az XY hatóság vizsgálja a tranzakcióit” típusú zsarolási kísérleteket indítsanak
Az útlevél + kripto-tranzakciótörténet kombinációja különösen értékes a bűnözők számára: személyazonosság és vagyoni helyzet egyszerre.
Hogyan ismered fel, ha a te adataid érintettek?
A Revolut-tól várható értesítés, de nem biztos, hogy gyorsan érkezik — és nem biztos, hogy teljesen részletes lesz. Ezért érdemes aktívan figyelni a következőkre:
1. Szokatlan megkeresések hatóságoktól vagy cégtől
Ha a szivárgás után hamarosan kapsz e-mailt, SMS-t vagy akár postai levelet, amelyik hatósági vizsgálatra, pénzmosás-gyanúra vagy tranzakció-ellenőrzésre hivatkozik, légy nagyon óvatos. A valódi hatóságok Magyarországon általában nem kérnek azonnali online választ személyes adatokkal.
2. Phishing üzenetek, amelyek ismerik a részleteidet
A célzott adathalászat (spear phishing) legfőbb ismertető jele: az üzenet tud rólad valamit. Például hivatkozik egy konkrét összegű utalásra, egy dátumra, vagy a nevedre plusz a Revolut-fiókodra együtt. Ha egy „Revolut biztonsági csapat” ilyet küld, az szinte biztosan hamis — a valódi Revolut nem ismeri a blokkláncod részletes tranzakcióit ilyen formában.
3. Ellenőrizd magad — ingyenes eszközökkel
Két gyors lépés, amit ma meg lehet tenni:
- Látogasd meg a haveibeenpwned.com oldalt, és add meg az e-mail-címed. Ez megmutatja, mely ismert szivárgásokban szerepelt.
- Ellenőrizd a Revolut-appban az aktivitási naplót — ha ismeretlen eszközről vagy helyről volt bejelentkezési kísérlet, az piros zászló.
Lépésről lépésre: mit tegyél most, ha Revolut-ügyfél vagy
Azonnali teendők (ma)
- Változtasd meg a jelszavadat — és ne ugyanazt használd más platformokon. Igen, tudom, unalmas tanács, de most tényleg releváns.
- Kapcsold be a kétfaktoros hitelesítést (2FA), ha még nem tetted — lehetőleg authenticator applikációval, nem SMS-sel.
- Ellenőrizd a csatolt e-mail-fiókot is — ha ahhoz hozzáférnek, mindenen átvehetik az irányítást.
- Tekintsd át az aktív API-kapcsolatokat és meghatalmazott appokat a Revolut-beállításokban, és távolíts el mindent, amit nem ismersz.
Rövid távon (héten belül)
- Ha útlevélmásolatot töltöttél fel KYC-hez a Revolut-on: fontold meg a személyazonosság-védelmi riasztás igénylését a Nemzeti Adatvédelmi Hatóságnál (NAIH). Ez nem kötelező, de extra biztosíték.
- Értesítsd a bankodat, hogy fokozottan figyeljenek a fiókodon — különösen ha a Revolut-fiókod össze volt kötve bankszámlával.
- Mentsd el a Revolut-os tranzakcióid listáját PDF-ben — ha utólag vita keletkezne, legyen meg.
Ha kriptót is tartottál a Revolut-on
- Ha még nem tetted: fontold meg a saját tárcára való átvitelt (non-custodial wallet). A Revolut-on lévő kripto nem a te privát kulcsod alatt van.
- Ne reagálj semmilyen üzenetre, amely a „kripto-állományod biztosítására” kér adatokat vagy átutalást — ez szinte biztosan átverés.
- Ha Bitcoin-tranzakciós előzményeid kiszivárogtak, tudd: a blokklánc maga nyilvános, a kár az, hogy valaki most tudja, melyik cím a tiéd.
Hogyan néznek ki a várható verifikációs csalások?
Az ilyen szivárgások után tipikusan néhány héttel indulnak meg a célzott átverési hullámok — van idő felkészülni. A leggyakoribb forgatókönyvek:
- „Revolut biztonsági audit” — e-mail vagy SMS, amely a fiókod megerősítésére kér felhasználónevet és jelszót. A Revolut soha nem kér ilyet.
- Hatóságot megszemélyesítő hívás — „NAV” vagy „OLAF” névvel hívnak, és az állítólagos kriptoügyleted ügyéről kérdeznek. Kérnek személyes adatokat „azonosításhoz”.
- Hamis Revolut-app — SMS-ben linket küldenek „frissítéshez”. Mindig csak az App Store-ból vagy Google Play-ből töltsd le az appot.
Az aranyszabály: aki adatot kér tőled, az soha nem az, akinek mondja magát — legalábbis addig, amíg te magad nem hívod a hivatalos ügyfélszolgálatot.
Összefoglalás
A Revolut-incidens nem egy sci-fi szintű kibertámadás volt — épp ez a riasztó. Hamis hatósági megkereséssel, eljárási kiskaput kihasználva kerültek ki útlevelek és Bitcoin-tranzakciók. Az érintett felhasználóknak nincs okuk pánikra, de van okuk cselekvésre.
A legfontosabb tudnivalók röviden:
- Ez operatív támadás volt, nem klasszikus adatbázis-hack — a cég folyamatai sérültek
- Az útlevél + kripto-tranzakciótörténet kombinációja célzott átveréshez elég
- Jelszócsere, 2FA, aktivitásnaplóellenőrzés — ezeket ma el lehet végezni
- A következő hetekben várható phishing-hullámra figyelj, különösen ha hatóságot megszemélyesítő üzenetet kapsz
- Saját tárcára való átvitel hosszú távon csökkenti a kockázatot
A kriptóban az egyik legalapvetőbb elv: not your keys, not your coins. Az adatbiztonságban az analóg elv: ne adj adatot annak, aki megkeresi — menj te oda, akiről azt állítja, hogy ő.
Gyakori kérdések
Sem nem volt. A támadók hamis hatósági megkeresést küldtek, amire a Revolut az adatokat kiadta. Ez ún. social engineering vagy operatív támadás: nem a rendszert törték fel, hanem magát a céget csapták be.
Mert a blockchain nyilvános: a tranzakciós előzmény összekötve az útlevélmásolattal pontosan azonosíthatóvá tehet egy felhasználót és pénzügyi mozgásait, még akkor is, ha a Bitcoin cím név szerint nem szerepel.
Azonnal érdemes ellenőrizni a Revolut-fiók aktivitását, megváltoztatni a jelszót és erősíteni a kétfaktoros hitelesítést. Ha kriptót tartasz a platformon, fontold meg az átmozgatást egy önálló tárcára.
A támadó hiteles hatósági kérésnek látszó dokumentumot küld a pénzügyi intézménynek, mely rendszerint ki szoktuk adni az adatokat jogérvényesítési eljárásban. Ez nem technikai hack, hanem a cég belső folyamatainak kihasználása.
Azt, hogy a támadó nem szoftveres sebezhetőséget használ, hanem az ember gyengeségeit: megtéveszti az alkalmazottakat, vagy azok vezetőit, hogy maguk adják ki az érzékeny információt.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.