Fintech Revolut vaza dados de clientes para criminoso que se passou por órgão de governo
A fintech britânica Revolut confirmou que entregou dados sensíveis de clientes a um terceiro não autorizado depois de atender pedidos fraudulentos de informação enviados a partir de um domínio de e-mail legítimo de uma agência governamental. Segundo a notificação enviada aos clientes afetados, os dados expostos incluem nome, data de nascimento, endereços postal e de e-mail, telefone e cópias de documentos de identidade (passaportes e carteiras de motorista), além de possíveis selfies de verificação, extratos e histórico de transações. A empresa afirma que bloqueou o endereço, notificou a agência, autoridades policiais e reguladores, e que sistemas e fundos dos clientes não foram afetados. Fonte: TechCrunch e BleepingComputer.
O ponto crítico aqui não é uma invasão no sentido técnico — é o abuso de um canal legítimo de troca de dados. Instituições financeiras recebem pedidos de informação de reguladores e autoridades o tempo todo; o ataque explorou a impersonação de uma autoridade usando um domínio de e-mail legítimo para obter o que nenhum exploit conseguiria: a própria empresa entregou os dados. É uma falha de processo e governança, não de firewall. Para fintechs e instituições financeiras brasileiras — que lidam diariamente com requisições do Banco Central, do COAF, da Polícia Federal e do Ministério Público — a lição é direta: o controle que valida quem está pedindo e o que pode ser liberado é tão crítico quanto qualquer defesa de rede.
O que uma organização com sistemas críticos e dados de titulares deveria testar e monitorar continuamente: (1) o fluxo de atendimento a requisições de autoridades — existe validação fora-de-banda (um canal independente) da autenticidade do pedido antes de liberar dados?; (2) o princípio do menor privilégio — só o mínimo necessário é compartilhado, e só por quem tem autorização?; (3) a trilha de auditoria de toda divulgação de dados — quem autorizou, para quem, quando e o quê, exportável para uma investigação; (4) onde ficam, quem acessa e por quanto tempo são retidos os documentos de identidade do KYC; e (5) o preparo da equipe que atende esses pedidos para reconhecer uma requisição fraudulenta. Esse caso mostra uma classe de risco que toda operação financeira precisa validar e documentar de forma contínua — antes que o pedido falso chegue e encontre um processo que confia demais na caixa de entrada.
Teste contínuo de intrusão com evidência técnica para o regulador.
Conhecer o Security IA