Revolut bị lộ thông tin cá nhân và tài chính của người dùng do bị mạo danh cơ quan chính phủ
Revolut, nền tảng fintech của Anh với hơn 80 triệu người dùng, đang thông báo cho một nhóm người dùng rằng thông tin cá nhân và tài chính của họ đã bị xâm phạm. Kẻ tấn công đã mạo danh một cơ quan chính phủ bằng email từ tên miền hợp pháp để gửi yêu cầu cung cấp dữ liệu giả mạo, và Revolut đã vô tình tiết lộ thông tin trước khi phát hiện ra sự việc.

Revolut, gã khổng lồ fintech của Anh, đang tiến hành thông báo cho một nhóm người dùng rằng thông tin cá nhân và tài chính của họ đã bị xâm phạm trong một vụ vi phạm dữ liệu nghiêm trọng. Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về những lỗ hổng trong quy trình xác minh danh tính của các tổ chức tài chính số.
Minh họa vụ vi phạm dữ liệu tại Revolut
Diễn biến vụ việc
Revolut có trụ sở tại London, cung cấp dịch vụ ngân hàng và đầu tư cho hơn 80 triệu người dùng tại 160 quốc gia và vùng lãnh thổ. Vào cuối tuần trước, công ty đã gửi email đến một số lượng nhỏ người dùng để thông báo rằng thông tin nhận dạng cá nhân (PII) của họ đã bị tiết lộ cho một bên thứ ba mạo danh cơ quan chính phủ.
Theo nội dung email gửi đến người dùng bị ảnh hưởng, dữ liệu bị lộ bao gồm:
- Tên, địa chỉ, số điện thoại, địa chỉ email
- Ngày sinh và nghề nghiệp
- Bản sao giấy phép lái xe và hộ chiếu
- Ảnh selfie xác minh danh tính
Không chỉ dừng lại ở thông tin cá nhân, dữ liệu tài chính cũng bị xâm phạm, bao gồm số IBAN, sao kê tài khoản, lịch sử rút tiền và toàn bộ lịch sử giao dịch, trong đó có cả các giao dịch Bitcoin.
Kẻ tấn công đã qua mặt hệ thống như thế nào?
Điểm đáng chú ý của vụ việc này nằm ở mức độ tinh vi của kẻ tấn công. Yêu cầu cung cấp thông tin được gửi đến Revolut mang thông tin xác thực tên miền kỹ thuật hợp lệ, khiến nó được coi là một yêu cầu chính thống từ cơ quan chức năng.
"Revolut gần đây đã phát hiện một vụ mạo danh bên ngoài tinh vi, trong đó một bên thứ ba trái phép đã sử dụng email từ tên miền của một cơ quan chính phủ hợp pháp để gửi các yêu cầu thông tin gian lận."
Đây là một thách thức lớn đối với các tổ chức tài chính: họ có nghĩa vụ pháp lý phải tuân thủ các yêu cầu hợp pháp từ cơ quan thực thi pháp luật và cơ quan chính phủ. Kẻ tấn công đã lợi dụng chính nghĩa vụ này để khai thác điểm yếu trong quy trình nội bộ.
Phản ứng của Revolut
Trả lời phỏng vấn của SecurityWeek, người phát ngôn của Revolut đã xác nhận sự việc. Sau khi phát hiện vụ vi phạm dữ liệu, công ty ngay lập tức chặn địa chỉ email của kẻ tấn công và thông báo cho "cơ quan chính phủ liên quan cũng như các cơ quan thực thi pháp luật, bảo vệ dữ liệu và quản lý tài chính".
Theo Revolut, chỉ một nhóm nhỏ người dùng bị ảnh hưởng, tuy nhiên công ty không tiết lộ con số cụ thể. Đại diện công ty khẳng định:
"Hệ thống của Revolut và tiền của khách hàng không bị ảnh hưởng. Chúng tôi đã liên hệ trực tiếp với số lượng hạn chế những cá nhân bị ảnh hưởng để thông báo và cung cấp hỗ trợ."
Bảo mật thông tin tài chính cá nhân
Bài học cho người dùng fintech tại Việt Nam
Vụ việc của Revolut là lời cảnh tỉnh cho cả người dùng lẫn các nền tảng tài chính số. Tại Việt Nam, nơi các ứng dụng ví điện tử và ngân hàng số như MoMo, ZaloPay, VNPay hay các neobank đang phát triển mạnh mẽ, rủi ro tương tự hoàn toàn có thể xảy ra.
Một số khuyến nghị cho người dùng:
- Bật xác thực hai yếu tố (2FA) cho mọi tài khoản tài chính
- Cảnh giác với các yêu cầu cung cấp thông tin qua email hoặc điện thoại, ngay cả khi chúng trông có vẻ chính thống
- Kiểm tra sao kê tài khoản thường xuyên để phát hiện giao dịch bất thường
- Không chia sẻ ảnh selfie xác minh hoặc bản sao giấy tờ tùy thân qua các kênh không được mã hóa
- Sử dụng mật khẩu mạnh và duy nhất cho từng dịch vụ tài chính
Về phía các tổ chức, sự việc cho thấy cần có quy trình xác minh đa lớp đối với các yêu cầu từ cơ quan chính phủ, không chỉ dựa vào tên miền email hợp lệ. Việc áp dụng các tiêu chuẩn xác thực mạnh mẽ hơn, kết hợp kiểm tra chéo qua nhiều kênh liên lạc chính thức, là điều cấp thiết trong bối cảnh tội phạm mạng ngày càng tinh vi.
Biểu trưng bảo mật thông tin
Bối cảnh rộng hơn
Vụ việc của Revolut không phải là trường hợp cá biệt. Thời gian gần đây, hàng loạt sự cố bảo mật liên quan đến mạo danh và khai thác lỗ hổng đã được ghi nhận, bao gồm việc tin tặc Trung Quốc khai thác lỗ hổng trong phần mềm Tencent, các vụ vi phạm tài khoản tại Telus, và các chiến dịch lừa đảo nhắm vào người dùng ví tiền mã hóa như Trezor.
Đối với người dùng Việt Nam đang ngày càng phụ thuộc vào các dịch vụ tài chính số, việc hiểu rõ những rủi ro này và chủ động bảo vệ thông tin cá nhân là điều không thể bỏ qua. Các cơ quan quản lý tại Việt Nam cũng cần có những quy định chặt chẽ hơn về quy trình xử lý yêu cầu dữ liệu từ cơ quan chức năng, nhằm ngăn chặn các cuộc tấn công mạo danh tương tự trong tương lai.


