Blog
Nota 2 min de leitura

Fintech Revolut vaza dados de clientes para criminoso que se passou por órgão de governo

Compartilhar:

A fintech britânica Revolut confirmou que entregou dados sensíveis de clientes a um terceiro não autorizado depois de atender pedidos fraudulentos de informação enviados a partir de um domínio de e-mail legítimo de uma agência governamental. Segundo a notificação enviada aos clientes afetados, os dados expostos incluem nome, data de nascimento, endereços postal e de e-mail, telefone e cópias de documentos de identidade (passaportes e carteiras de motorista), além de possíveis selfies de verificação, extratos e histórico de transações. A empresa afirma que bloqueou o endereço, notificou a agência, autoridades policiais e reguladores, e que sistemas e fundos dos clientes não foram afetados. Fonte: TechCrunch e BleepingComputer.

O ponto crítico aqui não é uma invasão no sentido técnico — é o abuso de um canal legítimo de troca de dados. Instituições financeiras recebem pedidos de informação de reguladores e autoridades o tempo todo; o ataque explorou a impersonação de uma autoridade usando um domínio de e-mail legítimo para obter o que nenhum exploit conseguiria: a própria empresa entregou os dados. É uma falha de processo e governança, não de firewall. Para fintechs e instituições financeiras brasileiras — que lidam diariamente com requisições do Banco Central, do COAF, da Polícia Federal e do Ministério Público — a lição é direta: o controle que valida quem está pedindo e o que pode ser liberado é tão crítico quanto qualquer defesa de rede.

O que uma organização com sistemas críticos e dados de titulares deveria testar e monitorar continuamente: (1) o fluxo de atendimento a requisições de autoridades — existe validação fora-de-banda (um canal independente) da autenticidade do pedido antes de liberar dados?; (2) o princípio do menor privilégio — só o mínimo necessário é compartilhado, e só por quem tem autorização?; (3) a trilha de auditoria de toda divulgação de dados — quem autorizou, para quem, quando e o quê, exportável para uma investigação; (4) onde ficam, quem acessa e por quanto tempo são retidos os documentos de identidade do KYC; e (5) o preparo da equipe que atende esses pedidos para reconhecer uma requisição fraudulenta. Esse caso mostra uma classe de risco que toda operação financeira precisa validar e documentar de forma contínua — antes que o pedido falso chegue e encontre um processo que confia demais na caixa de entrada.

Radar semanal

Receba estas análises toda semana na sua caixa de entrada.

Assinar grátis
Sua superfície aguenta escrutínio?

Teste contínuo de intrusão com evidência técnica para o regulador.

Conhecer o Security IA

Leia também