Não foi um hacker a furar servidores. Foi um email com domínio governamental real a pedir dados, e a Revolut a entregá-los. Datas de nascimento, moradas, emails, números de telemóvel e documentos de identificação como passaportes e cartas de condução seguiram direitinhos para criminosos, confirmou a empresa.
O caso foi revelado pelo crypto investigator ZachXBT e detalhado pelo TechCrunch. A Revolut fala em “esquema sofisticado de personificação externa” e sublinha que “os sistemas e fundos dos clientes não foram afectados”. É o tipo de frase pensada para acalmar investidores, não para confortar quem acabou de ver meio bilhete de identidade digital fugir por email. Aqui o problema não é o perímetro técnico, é o processo humano: alguém do lado da Revolut viu um pedido vindo de um domínio oficial de uma agência do Estado, presumiu legitimidade e carregou em enviar.
Em teoria, bancos estão treinados para tratar pedidos de autoridades como rotina crítica e urgente. Na prática, basta um atacante conseguir enviar a partir de um domínio governamental verdadeiro para saltar muitas das verificações que travariam um PDF mal falsificado. Esta fragilidade no modelo de pedidos legais de dados é conhecida há anos. Continua pouco atacada porque o cenário inverso, um banco que desconfia sistematicamente da polícia ou de reguladores, é politicamente tóxico. Até que corre mal, como agora.
Há vários buracos por tapar. Não sabemos quantos clientes foram afectados, nem em que países, nem durante quanto tempo a coisa correu sem ser detectada. A Revolut limita-se a “limitado” e recusa detalhes. Também não diz que agência estatal foi usada, se o domínio foi comprometido ou mal gerido, nem até que ponto as autoridades foram cúmplices por negligência. Para quem opera na Europa sob RGPD e se prepara para regras mais duras tipo a nova obrigação de reportar falhas críticas em 24 horas, este grau de opacidade lembra mais uma cultura de minimização de danos públicos do que transparência.
Há ainda a dimensão de quem foi visado. ZachXBT fala em indivíduos de elevado património, o que encaixa demasiado bem com a estratégia da empresa: a Revolut lançou recentemente um serviço de banca privada com entrada mínima de 500.000 libras, pensado exactamente para esse segmento, enquanto persegue uma valorização na ordem dos 200 mil milhões de dólares. Se o alvo são os mais ricos, o dano não é só reputacional, é estratégico: falhar na protecção de quem devia ser “cliente ouro” mostra prioridades desalinhadas entre crescimento e segurança.
Para utilizadores em Portugal e no resto da Europa, o ponto essencial é simples. Mesmo que o teu saldo não tenha sido tocado, o pacote de dados potencialmente exposto é praticamente tudo o que alguém precisa para te personificar noutro banco, noutro país, noutro serviço. Ao contrário de uma palavra‑passe, um passaporte e uma data de nascimento não se trocam. A banca digital adora vender a narrativa de que o problema está sempre “lá fora”, nos esquemas de phishing ao utilizador distraído. Este incidente mostra o outro lado: quando o elo fraco é o próprio processo interno de resposta a pedidos oficiais, a fintech deixa de ser solução e passa a parte do risco.
Fonte: The Next Web
Comentários · 0