Kiszivárgott az útleveled másolata? A jelszót le tudod cserélni, az útlevelet nem
Az esetek többségében egy adatszivárgás után ugyanazt a tanácsot kapod: cserélj jelszót, kapcsold be a kétlépcsős azonosítást, kész. Ez most nem elég, és érdemes megérteni, miért.
A Revolutnál ugyanis nem a rendszereket törték fel. A támadók egy valódi kormányzati szerv e-mail-címéről küldtek hamis hatósági adatkérést, ez átment a bank belső ellenőrzésén, és a Revolut kiadta a kért ügyféladatokat. A csalás csak akkor derült ki, amikor a bank utólag felvette a kapcsolatot az igazi hatósággal.
Ez tehát nem hackertámadás volt, hanem megtévesztés – és pont ezért nem véd ellene semmilyen jelszó.
Mi szivárgott ki?
A Nemzeti Kibervédelmi Intézet szeptember 14-i összefoglalója szerint az érintetteknek küldött értesítések alapján a következők:
útlevelek és vezetői engedélyek másolatai
azonosító szelfik – a fiókhitelesítéshez készített arcképek
nevek, születési dátumok, foglalkozási adatok
lakcímek, e-mail-címek, telefonszámok
nemzetközi számlaszámok (IBAN)
bankszámlakivonatok, pénzfelvételi adatok
teljes tranzakciós előzmények, a kriptós tételekkel együtt
Mekkora a baj valójában?
Itt egy megnyugtató adat, ami a magyar beszámolókból kimaradt. A Financial Times szerint a Revolut 680 ügyfelet értesített – ez az első konkrét szám az ügyben, és jóval kevesebb, mint amit a nyitott végű híradások sugalltak. A bank szerint a rendszerei, az adatbázisai és az ügyfélpénzek érintetlenek.
Azóta a brit adatvédelmi hatóság vizsgálatot indított, miután a Revolut maga jelentette az esetet, a brit pénzügyi felügyelet pedig egyeztet a céggel. A támadók közben váltságdíjat követelnek, és napi adatközléssel fenyegetőznek.
Azt egyelőre senki nem közölte, hogy magyar ügyfelek érintettek-e. Ha valahol ellenkezőjét olvasod, arra kérj forrást.
Miért más ez, mint egy jelszószivárgás?
Ez a cikk lényege. A jelszavadat öt másodperc alatt lecseréled. Az útleveledet nem.
Egy kiszivárgott okmánymásolat évekig felhasználható marad, és az ellenőrző szelfivel együtt pontosan az a kombináció, amivel valaki a te nevedben nyit számlát, igényel hitelt vagy köt előfizetést. A tranzakciós előzmény pedig azért veszélyes, mert abból tudni fogják, hol vásárolsz és mennyit – ettől lesz hihető a következő hívás.
Az igazi kockázat tehát nem az, hogy holnap eltűnik a pénzed. Hanem hogy fél év múlva kapsz egy fizetési felszólítást egy hitelre, amiről nem tudsz.
Először: honnan tudod, hogy érintett vagy-e?
A Revolut e-mailben értesítette az érintetteket, és az alkalmazáson belül is üzent nekik. Tehát:
Nézd meg a Revoluthoz regisztrált e-mail-címedet, a levélszemét mappát is.
Nézd meg az alkalmazáson belüli üzeneteket.
Ha semmit nem találsz, nagy valószínűséggel nem vagy az értesítettek között.
Ha biztosat akarsz, az alkalmazáson belüli csevegésben rá lehet kérdezni – magyarul is, mert az ügyfélszolgálat több mint száz nyelven elérhető. Ha írásos nyomot is szeretnél, küldhetsz adathozzáférési kérelmet a dpo@revolut.com címre, és megkérdezheted, hogy a te adataid szerepeltek-e a kiadott körben. Ehhez a GDPR alapján jogod van.
A legfontosabb dolog, amit megtehetsz: nézd meg, van-e hitel a nevedben
Erre van Magyarországon egy ingyenes és kevesek által ismert eszköz.
A Központi Hitelinformációs Rendszer (KHR) tartalmazza a pénzügyi intézményeknél fennálló hitel- és kölcsönszerződéseket, lízingeket, diákhiteleket. Bárki lekérheti a saját rekordját Saját Hiteljelentés néven – régebbi nevén ügyféltudakozvány.
Ez díjmentes. A törvény kimondja, hogy „költségtérítés és egyéb díj nem számolható fel", és nem találtunk olyan szabályt, amely éves darabszámhoz kötné.
Négyféleképpen kérheted:
Bármelyik pénzügyi intézménynél személyesen, okmánnyal – nem csak a saját bankodnál.
Online a magyarorszag.hu felületén, Ügyfélkapu+ vagy a DÁP mobilalkalmazás azonosításával.
Közvetlenül a BISZ Zrt.-től, a bisz.hu oldal „Írjon nekünk" funkcióján keresztül.
Postán, a BISZ űrlapjával, két tanúval hitelesítve.
A választ zárt borítékban postázzák, vagy kérésre jelszóval védett fájlban küldik e-mailben. A BISZ szerint legfeljebb három munkanap.
Ha olyan szerződést látsz benne, amit nem te kötöttél, kifogást nyújthatsz be – vagy annál az intézménynél, amelyik az adatot jelentette, vagy közvetlenül a BISZ-nél. A kivizsgálásra öt munkanap áll rendelkezésre.
Egy megszorítás az őszinteség kedvéért: a KHR a pénzügyi intézményi hiteleket mutatja. Telefonos vagy közműtartozás nincs benne.
Amit hiába próbálnál – és ezt fontos tudni
Két olyan dolog van, amit sokan keresnek ilyenkor, és Magyarországon egyik sem létezik.
Nem tudod „letiltatni" a kiszivárgott okmánymásolatot. Az útlevél és a személyi igazolvány érvénytelenítése kizárólag a fizikai okmány elvesztéséhez, ellopásához vagy megsemmisüléséhez kötött. Ha az okmányod a zsebedben van, és csak a másolata szivárgott ki, a kormányablak nem tud mit kezdeni vele. Ne menj be emiatt – és semmiképp ne jelentsd be elveszettként olyan okmányt, ami megvan, mert az valótlan bejelentés a hatóság felé.
Nincs magyar „hitelfelvételi tiltás". Az Egyesült Államokban létezik úgynevezett credit freeze, amivel zárolni lehet a hitelfelvételt. Itthon ilyen nincs; az egyetlen eszköz az, hogy időnként ingyen lekéred a Saját Hiteljelentést.
Ami viszont működik: adatletiltás
A személyiadat- és lakcímnyilvántartásban kérhető adatletiltás, amely megakadályozza, hogy a név- és lakcímadataidat harmadik félnek kiadják. Díj- és illetékmentes, határozatlan ideig szól, és bármikor visszavonható. Kérhető kormányablakban, a Személyre szabott Ügyintézési Felületen, vagy postán.
Legyünk pontosak a hatásával: ez a piackutatási, közvélemény-kutatási és tudományos célú adatkiadást tiltja le. Nem vonja vissza a már kiszivárgott adatokat, és a jogszabályon alapuló adatszolgáltatást sem érinti. Higiénia, nem gyógymód – de ingyen van.
A valódi következő veszély: a rád szabott átverés
Ez a rész mindenkinek szól, nem csak az érintetteknek.
Amikor ilyen adatcsomag kiszivárog, a következő hullám telefonos és e-mailes csalás, és ezek most szokatlanul meggyőzőek lesznek. A hívó ugyanis ismerni fogja a valódi adataidat: a nevedet, a lakcímedet, az utolsó tranzakcióidat. Pontosan azzal fog bizalmat építeni, ami kiszivárgott.
Két szabály, amit érdemes kőbe vésni:
1. Attól, hogy valaki ismeri az adataidat, még nem a bankod. Régen az adatok ismerete volt a hitelesség jele. Ma pont fordítva: az a gyanús, ha valaki telefonon sorolja az adataidat, hogy elhidd, kicsoda.
2. A bankod soha nem kéri, hogy utald át a pénzed „biztonságos számlára". Ilyen számla nem létezik. Ez a legelterjedtebb magyar banki csalás forgatókönyve, amiről külön cikkben írtunk részletesen.
És mivel a Revolut e-mailben értesítette az érintetteket, a csalók is e-mailben fognak jelentkezni „Revolut biztonsági értesítés" címmel. Levélben kapott linkre soha ne kattints – ha üzenetet kaptál, nyisd meg magát az alkalmazást, és ott nézd meg.
Ha kiderül, hogy visszaéltek az adataiddal
A sorrend számít:
Értesítsd az érintett bankot vagy pénzügyi intézményt – a hivatalos oldalukon szereplő telefonszámon, ne olyanon, amit e-mailben kaptál.
Tegyél feljelentést. Bármely rendőri szervnél személyesen, vagy elektronikusan a rendőrség ügyintézési felületén.
Nyújts be kifogást a KHR-hez, hogy a nevedre került szerződés adata javításra kerüljön.
Panasz az intézménynél, és csak ha az nem vezet eredményre, akkor MNB vagy Pénzügyi Békéltető Testület.
A Revolutnál a hivatalos panasz benyújtható az alkalmazásból, a formalcomplaints@revolut.com címen, a +36 1 234 4590 telefonszámon, postán, sőt személyesen is: 1051 Budapest, Széchenyi István tér 7–8., munkanapokon 8 és 16 óra között.
Adatvédelmi panasszal a NAIH-hoz fordulhatsz. Érdemes tudni, hogy a Revolut Bank UAB fő adatvédelmi felügyeleti hatósága a litván hatóság, így a GDPR egyablakos rendszerében az érdemi elbírálás hozzájuk kerülhet, a NAIH pedig az uniós együttműködési eljárásban jár el.
Egy apróság, amit sok magyar Revolut-ügyfél nem tud
A magyar ügyfeleket a litván Revolut Bank UAB szolgálja ki, az Európai Központi Bank engedélyével. Ebből következik, hogy a betéteidet nem a magyar OBA, hanem a litván betétbiztosítási rendszer védi, 100 000 euróig. Ez nem baj és nem kevesebb védelem – csak más, mint egy magyar banknál, és jó, ha tudsz róla.
Gyakran ismételt kérdések
Elég, ha jelszót cserélek?
Nem árt, de ebben az ügyben nem ez a lényeg: nem a jelszavak szivárogtak ki, hanem okmánymásolatok és személyes adatok.
Honnan tudom, hogy érintett vagyok?
A Revolut e-mailben és az alkalmazáson belül értesítette az érintetteket. Ha nem kaptál ilyet, valószínűleg nem vagy köztük. Írásos megerősítést a dpo@revolut.com címen kérhetsz.
Magyar ügyfelek is érintettek?
Ezt egyelőre nem közölték. A Revolut 680 ügyfelet értesített, országonkénti bontás nincs.
Mennyibe kerül a hitellekérdezés?
Semmibe. A törvény szerint díj nem számolható fel érte.
Letilthatom az útlevelemet, ha kiszivárgott a másolata?
Nem. Az érvénytelenítés csak elveszett, ellopott vagy megsemmisült fizikai okmányra vonatkozik.
Biztonságban van a pénzem?
A Revolut szerint a rendszerei és az ügyfélpénzek nem sérültek. A kockázat nem a mostani egyenleged, hanem a későbbi, a nevedben elkövetett visszaélés.
Töröljem a Revolut-fiókomat?
Ettől a már kiadott adatok nem tűnnek el, tehát önmagában nem véd meg semmitől. Ez üzleti bizalmi döntés, nem biztonsági.
A hozzászóláshoz kérjük, jelentkezz be.