Revolut przekazał dane około 680 klientów osobom, które podszywały się pod włoski urząd i wysyłały żądania z przejętej skrzynki PEC. Według informacji, które włoski rząd przekazał parlamentowi, skrzynka należała do prefektury w Reggio Calabria i nikt z niej wcześniej nie korzystał. Bank podkreśla, że jego systemy nie zostały przełamane, a środki klientów nie były zagrożone.
Jak doszło do wycieku?
PEC to włoski system poczty elektronicznej z potwierdzeniem doręczenia, odpowiednik polskich e-Doręczeń. Potwierdza, że wiadomość wysłano z danej skrzynki, ale nie przesądza, że pisze osoba uprawniona do żądania danych. Sprawcy mieli adres urzędu i formę pisma urzędowego. To wystarczyło, by ich żądania potraktowano jak korespondencję od organu.
Szefowa Revoluta na Europę Zachodnią, Béatrice Cossa-Dumurgier, zapowiedziała 7 października w BFM TV, że bank pokryje klientom koszty wymiany dokumentów tożsamości. Informację podała agencja Reuters.
Czy to może się zdarzyć w Polsce?
Tak, bo mechanizm nie zależy od kraju. W Polsce urzędy coraz częściej korespondują przez e-Doręczenia, a adres urzędu w polu nadawcy nie dowodzi, że pismo jest prawdziwe. Skrzynkę można przejąć, a pismo podrobić. Ryzyko dotyczy banków, ale też szpitali, operatorów telekomunikacyjnych i jednostek samorządu, które odpowiadają na wnioski policji, prokuratury czy komorników.
Jak sprawdzić żądanie udostępnienia danych?
| Co sprawdzić | Jak to zrobić |
|---|---|
| Co sprawdzićPodstawa prawna | Jak to zrobićustal, czy wskazany przepis daje temu organowi prawo do tych danych i czy pismo ma wymagane elementy, np. sygnaturę sprawy i podpis |
| Co sprawdzićNadawca | Jak to zrobićoddzwoń do urzędu pod numer znaleziony samodzielnie, nie pod ten podany w piśmie |
| Co sprawdzićZakres | Jak to zrobićprzekaż tylko dane objęte podstawą prawną |
| Co sprawdzićDecyzja | Jak to zrobićszerokie lub nietypowe żądanie zatwierdza druga upoważniona osoba |
| Co sprawdzićŚlad | Jak to zrobićzapisz, kto, komu, kiedy, na jakiej podstawie i jakim kanałem przekazał dane |
Rejestr udostępnień przydaje się podwójnie. Pozwala szybko ustalić, jakie dane wyszły, jeśli żądanie okaże się fałszywe, i pokazuje organowi nadzorczemu, że organizacja kontrolowała ten proces. Tę samą regułę, czyli potwierdzenie pod numerem ustalonym niezależnie od wiadomości, stosuje się do faktur ze zmienionym rachunkiem po wycieku z Fakturowni.
Dlaczego zabezpieczenia techniczne tu nie pomogą?
Szyfrowanie i logowanie wieloskładnikowe (MFA) chronią przed włamaniem, a w tej sprawie nikt się nie włamał. Dane wydano w odpowiedzi na pisma, które wyglądały na urzędowe. Takie scenariusze trzeba więc ćwiczyć z działem prawnym, działem obsługi klienta i księgowością: nie administrują one serwerami, ale codziennie decydują o przekazaniu informacji.
Szkolenia dla tych zespołów potrzebują innych przykładów niż szkolenia dla administratorów. Zamiast podejrzanego linku omawia się tam pismo z prawdziwego adresu, z sygnaturą i krótkim terminem odpowiedzi.