Man using a credit card and smartphone, ideal for banking and technology themes.

„Revolut“ partnerės duomenų saugumo incidentas palietė ir klientus Lietuvoje

Dalis „Revolut“ klientų Lietuvoje rugsėjo 25 dieną sulaukė pranešimų apie galimą jų istorinių asmens duomenų nutekėjimą iš JAV akcijų sandorius vykdančios bendrovės „DriveWealth“. Incidentas įvyko ne „Revolut“, o šios partnerės sistemose ir yra susijęs su klientais, kurie naudojosi JAV akcijų prekybos paslauga.

Įsilaužėliai galėjo pasiekti profilio ir biografinius duomenis

„DriveWealth“ nustatė, kad neteisėta prieiga prie jos tinklo buvo įgyta rugsėjo 4–5 dienomis. Atlikus tyrimą paaiškėjo, kad dalis bendrovės sistemose laikytų asmens duomenų buvo iškelta iš jos tinklo.

Tarp galėjusių būti paveiktų duomenų yra klientų vardai, elektroninio pašto adresai, telefono numeriai, gyvenamosios vietos adresai ir informacija apie darbovietę. Taip pat galėjo būti pasiekti duomenys apie pilietybę, amžių ir lytį bei dalis „DriveWealth“ sąskaitos numerio.

Lietuvos ir kitų Europos ekonominės erdvės valstybių klientų atveju incidentas siejamas su istoriniais duomenimis, perduotais iki investavimo paslaugų modelio pakeitimo. Lietuvos klientams skirtame pranešime nurodoma, kad galėjo būti paveikta tik informacija, susijusi su laikotarpiu iki 2023 metų gruodžio.

Jungtinėje Karalystėje, Europos ekonominėje erdvėje ir Australijoje investavimo paslaugų modelio pakeitimai skirtingose rinkose buvo įgyvendinti 2023–2025 metais. Po jų individualių klientų asmens duomenys su „DriveWealth“ nebebendrinami.

„Revolut“ sistemos ir klientų lėšos liko saugios

„Revolut“ Baltijos šalių komunikacijos vadovė Akvilė Adomaitytė nurodė, kad incidentas aktualus klientams, kurie per „DriveWealth“ naudojosi JAV akcijų prekybos paslauga.

„Revolut“ teigimu, jos sistemos, programėlės infrastruktūra ir pagrindinės duomenų bazės nebuvo pasiektos, o klientų pinigai bei investicijos liko saugūs. Bendrovė taip pat tvirtina, kad nebuvo atskleisti „Revolut“ slaptažodžiai, prieigos kodai, kortelių duomenys, gimimo datos ar tapatybės dokumentai, tokie kaip pasai ir vairuotojo pažymėjimai.

„DriveWealth“ taip pat nurodo neturinti pagrindo manyti, kad buvo kompromituoti slaptažodžiai, kredito kortelių ar banko sąskaitų duomenys. Bendrovė nenustatė neteisėtų prekybos, pinigų pervedimo ar išėmimo operacijų, sąskaitų perkėlimo prašymų, likučių arba investicinių pozicijų pakeitimų.

Pasak „DriveWealth“, jos produkcinės maklerio ir prekybos sistemos bei klientams skirta platforma nebuvo paveiktos ir veikia įprastai. Bendrovė taip pat nėra gavusi pranešimų apie dėl šio incidento įvykdytą tapatybės vagystę ar netinkamą duomenų panaudojimą. Išorės kibernetinio saugumo ekspertai, jos teigimu, patvirtino, kad ilgalaikės grėsmės sistemose nenustatyta.

Papildomą laišką gavo paveikti klientai

„DriveWealth“ su paveiktais klientais susisiekė tiesiogiai, o „Revolut“ jiems išsiuntė papildomus paaiškinimus. Finansinių technologijų bendrovė patvirtino, kad klientams tiesiogiai siųsti „DriveWealth“ laiškai apie incidentą yra autentiški.

A. Adomaitytės teigimu, papildomo „Revolut“ laiško negavusių klientų incidentas nepaveikė. Bendrovė nurodo tiesiogiai bendradarbiaujanti su „DriveWealth“, kad išsiaiškintų incidento mastą.

„Revolut“ rekomenduoja klientams išlikti budriems dėl galimų bandymų sukčiauti. Bendrovė primena niekada neprašanti pateikti prieigos kodų, vienkartinių slaptažodžių ar kortelių duomenų ir nesiūlanti „saugumo sumetimais“ pervesti pinigų į kitą sąskaitą.