Revolut ने नकली सरकारी अनुरोधों के ज़रिए ग्राहक डेटा उल्लंघन की पुष्टि की

Revolut ने एक डेटा उल्लंघन की पुष्टि की है, जिसमें हमलावरों ने सरकारी या कानून-प्रवर्तन एजेंसियों का रूप धरकर ईमेल के माध्यम से संवेदनशील ग्राहक जानकारी हासिल की, जिसमें संभावित रूप से ID दस्तावेज़ और KYC के लिए उपयोग किए जाने वाले “सेल्फी” वीडियो शामिल हैं। टिप्पणीकार बताते हैं कि आधिकारिक डेटा अनुरोधों के लिए तदर्थ, असुरक्षित चैनलों, प्राधिकारियों की कमजोर प्रमाणीकरण, और जवाब देने की कानूनी बाध्यताएँ मिलकर प्रणालीगत जोखिम पैदा करती हैं, जिन्हें “आधुनिक” फिनटेक भी अक्सर खराब तरीके से संभालते हैं। यह घटना अनिवार्य ID डेटा प्रतिधारण, स्वचालित पहचान सत्यापन, और Revolut के व्यापक सुरक्षा तथा अनुपालन रिकॉर्ड पर आलोचना को भी फिर से उजागर करती है.

कानून-प्रवर्तन अनुरोध और ईमेल सुरक्षा

  • LE-रिक्वेस्ट का अनुभव रखने वाले कई टिप्पणीकार कहते हैं कि अधिकांश अनुरोध “.gov-जैसे” पतों से ईमेल किए गए PDF के रूप में आते हैं, अक्सर सुरक्षित चैनलों के बिना।
  • आम तौर पर इस्तेमाल किए जाने वाले नियंत्रण: DKIM की पुष्टि करना, लेटरहेड जांचना, और स्वतंत्र रूप से स्रोत किए गए फोन नंबरों का उपयोग करके वापस कॉल करना; लेकिन समय का दबाव और कानूनी दायित्व अक्सर कठोरता को कमजोर कर देते हैं।
  • कुछ लोग नोट करते हैं कि कई आधिकारिक डोमेन में उचित SPF/DKIM/DMARC नहीं होते, जिससे स्पूफिंग आसान हो जाती है; अन्य लोग तर्क देते हैं कि DKIM-प्रमाणित ईमेल सरकारी पक्ष के समझौते (compromise) का संकेत देगा।
  • एक प्रमुख आलोचना: Revolut ने कथित तौर पर “वास्तविक दिखने वाले सरकारी डोमेन से ईमेल” को पर्याप्त प्राधिकरण माना, बजाय इसके कि अनुरोधकर्ता, चैनल, और दायरे की पुष्टि की जाए।
  • सुझाई गई अच्छी प्रथा: सख्त चैनल सूचियाँ, अनिवार्य कॉलबैक, संदर्भ-नंबर सत्यापन, और आपातकालीन प्रतिक्रियाओं को न्यूनतम डेटासेट तक सीमित रखना।

KYC, सेल्फी, और डेटा प्रतिधारण

  • इस पर बहस कि सेल्फी/वीडियो और ID स्कैन क्यों संग्रहीत किए जाते हैं:
    • कुछ लोग कहते हैं कि विनियम/AML के तहत वर्षों तक प्रमाण बनाए रखना आवश्यक है।
    • अन्य तर्क देते हैं कि आपको केवल यह दर्ज करने की आवश्यकता है कि जाँच की गई थी, पूरे स्कैन रखने की नहीं; जवाब में नोट किया गया कि EU नियम आमतौर पर साक्ष्य को बनाए रखने की मांग करते हैं, लेकिन अंततः उसे हटाया भी जाता है।
  • सेल्फी KYC की व्यापकता पर असहमति:
    • कुछ कहते हैं, “अब अधिकांश बैंक सेल्फी मांगते हैं।”
    • अन्य लोग बिना सेल्फी के खाते खोलने या केवल शाखा में ID जाँच होने की रिपोर्ट करते हैं (हालाँकि उन IDs को भी स्कैन किया जाता है)।
  • चिंता यह है कि यह डेटा केवल बैंक ही नहीं, बल्कि KYC प्रदाता भी संग्रहीत करते हैं, और वे “कोल्ड स्टोरेज” जैसी सुरक्षा में निवेश न भी करें।

Revolut की सुरक्षा संस्कृति और इतिहास

  • कई टिप्पणियाँ Revolut को सुरक्षा और समर्थन की गुणवत्ता के बजाय वृद्धि और कम लागत को प्राथमिकता देने वाला बताती हैं।
  • उल्लेखित पिछली समस्याएँ: AML डिटेक्शन को निष्क्रिय करना, नौकरी आवेदकों को बिना वेतन के लीड जनरेटर के रूप में उपयोग करना, अनुरोध पर खातों को फ्रीज़ न करना, और उच्च धोखाधड़ी/चार्जबैक आँकड़े।
  • समर्थन को अत्यधिक स्वचालित और मनुष्यों तक पहुँचाना कठिन बताया गया है; breach notifications मार्केटिंग ईमेल के बीच खो सकती हैं।

उपयोगकर्ता प्रभाव, अधिकार, और विश्वास

  • कुछ उपयोगकर्ता रिपोर्ट करते हैं कि Revolut ने उन्हें बताया कि वे प्रभावित नहीं थे; अन्य लोग सवाल करते हैं कि इसकी पुष्टि कैसे की जा सकती है और LE एक्सेस के खुलासे पर कानूनी सीमाओं की ओर इशारा करते हैं।
  • EU/UK डेटा और बैंकिंग कानूनों का हवाला दिया जाता है, लेकिन इस पर असहमति है कि क्या और कब खुलासा किया जाना चाहिए।
  • कई टिप्पणीकार निष्कर्ष निकालते हैं कि एक बार ऐसा पहचान डेटा लीक हो जाए, खासकर जब वह ऑन-चेन क्रिप्टो गतिविधि से जुड़ा हो, तो जोखिम दीर्घकालिक होता है।

व्यापक निष्कर्ष

  • निजी डेटा तक सरकारी पहुँच को एक de facto “बैकडोर” के रूप में प्रस्तुत किया गया है, जिसका दुरुपयोग हमलावर भी कर सकते हैं।
  • लेगेसी बैंक अटपटे माने जाते हैं, लेकिन सुरक्षा के मामले में अक्सर अधिक लड़ाई-तजुर्बे वाले होते हैं; आधुनिक फिनटेक्स को सामाजिक इंजीनियरिंग के प्रति अधिक संवेदनशील माना जाता है।