Clientes da Revolut foram surpreendidos por uma segunda violação de dados em menos de um mês. Desta vez, o incidente ocorreu na corretora americana DriveWealth, que fornecia serviços de execução e compensação para a fintech. Atacantes conseguiram acesso não autorizado aos sistemas da DriveWealth através de uma sofisticada campanha de engenharia social, expondo informações pessoais históricas de clientes que mantiveram contas diretamente com a corretora em um período anterior.
O acesso indevido, ocorrido em 4 e 5 de setembro, resultou na exfiltração de dados retidos pela DriveWealth devido a requisitos regulatórios. As informações potencialmente expostas incluem nomes, endereços de e-mail, números de telefone, endereços postais, informações de emprego, cidadania, idade, gênero e números parciais de contas na DriveWealth. A corretora assegurou que senhas e dados de pagamento, como detalhes de cartões de crédito e contas bancárias, não foram comprometidos. No entanto, os dados vazados são suficientes para alimentar campanhas de phishing convincentes e podem ser usados para roubo de identidade, personificação ou contato indesejado.
O padrão de vulnerabilidade em fintechs
A recorrência de violações de dados em empresas de tecnologia financeira como a Revolut é um sinal de alerta para o setor. Embora a Revolut tenha afirmado que seus próprios sistemas não foram comprometidos e que fundos e investimentos dos clientes permanecem seguros, os dados vazados são um resquício de seu antigo acordo com a DriveWealth. Este incidente, somado a uma violação anterior onde a própria Revolut entregou dados sensíveis a criminosos que se passaram por agências governamentais, pinta um quadro preocupante sobre a robustez das medidas de segurança e a gestão de dados de terceiros.
O ataque à DriveWealth exemplifica o risco inerente na terceirização de serviços. Fintechs frequentemente dependem de parceiros para funções específicas, como processamento de pagamentos ou negociação de ativos. Embora essa colaboração possa otimizar operações e expandir ofertas, também cria novos vetores de ataque. Se um parceiro como a DriveWealth não mantém um nível de segurança comparável ao da fintech principal, a cadeia de segurança se fragiliza, expondo os clientes a riscos que vão além do controle direto da empresa com a qual eles interagem.
Mecanismos de ataque e a fragilidade humana
A engenharia social, como a empregada contra a DriveWealth, explora a falha humana em vez de vulnerabilidades técnicas complexas. Ao manipular indivíduos para obter acesso ou informações, os atacantes contornam defesas digitais robustas. No caso da DriveWealth, o ataque visou exfiltrar dados históricos, o que sugere um planejamento cuidadoso por parte dos criminosos. A Revolut, em um incidente separado, também foi vítima de uma "sofisticada fraude de personificação externa", demonstrando que mesmo empresas com forte foco em tecnologia e segurança podem ser enganadas por táticas de manipulação psicológica.
A necessidade de manter registros históricos, embora legalmente exigida, cria um dilema para as empresas. Quanto mais tempo os dados são retidos, maior o potencial de dano em caso de violação. A DriveWealth, ao reter informações de clientes que não utilizam mais seus serviços diretamente, tornou-se um alvo para criminosos que buscam informações valiosas para ataques futuros. A transparência sobre quais dados são retidos, por quanto tempo e por quem, torna-se crucial para a confiança do consumidor.
Implicações para consumidores e reguladores
Para os consumidores, a exposição repetida de seus dados pessoais por diferentes entidades levanta sérias questões sobre privacidade e segurança. A sensação de que informações sensíveis estão constantemente em risco pode levar à fadiga de segurança e à desconfiança em serviços digitais. A Revolut, ao notificar seus clientes sobre o incidente na DriveWealth, tenta mitigar danos, mas a repetição dos eventos pode erodir a lealdade do cliente.
Reguladores em todo o mundo estão intensificando o escrutínio sobre a proteção de dados. Violações como estas podem resultar em multas substanciais e investigações rigorosas. A União Europeia, com o GDPR, e outras jurisdições têm leis rigorosas sobre como os dados dos cidadãos devem ser coletados, armazenados e protegidos. A pressão regulatória pode forçar empresas como a Revolut e seus parceiros a investir mais em segurança cibernética e a reavaliar suas políticas de retenção de dados.
Perguntas em aberto e o futuro da segurança
As perguntas que permanecem são muitas. Quantos clientes da Revolut foram especificamente afetados pela violação da DriveWealth? Quais medidas concretas estão sendo tomadas para evitar futuras ocorrências, tanto por parte da Revolut quanto de seus parceiros? A dependência de terceiros para serviços críticos continuará sendo um ponto fraco, ou as empresas desenvolverão modelos de colaboração mais seguros?
O cenário atual sugere que a batalha contra as violações de dados está longe de terminar. A sofisticação dos atacantes, combinada com a complexidade das cadeias de suprimentos digitais e a fragilidade inerente à segurança humana, exige vigilância constante e adaptação. Para a Revolut e outras fintechs, a confiança do consumidor dependerá cada vez mais de sua capacidade de demonstrar um compromisso inabalável com a segurança de dados.
Com reportagem de Brazil Valley
Source · The Register





