Kiszivárgott az útleveled másolata? A jelszót le tudod cserélni, az útlevelet nem

Kiszivárgott az útleveled másolata? A jelszót le tudod cserélni, az útlevelet nem

Az esetek többségében egy adatszivárgás után ugyanazt a tanácsot kapod: cserélj jelszót, kapcsold be a kétlépcsős azonosítást, kész. Ez most nem elég, és érdemes megérteni, miért.

A Revolutnál ugyanis nem a rendszereket törték fel. A támadók egy valódi kormányzati szerv e-mail-címéről küldtek hamis hatósági adatkérést, ez átment a bank belső ellenőrzésén, és a Revolut kiadta a kért ügyféladatokat. A csalás csak akkor derült ki, amikor a bank utólag felvette a kapcsolatot az igazi hatósággal.

Ez tehát nem hackertámadás volt, hanem megtévesztés – és pont ezért nem véd ellene semmilyen jelszó.

Mi szivárgott ki?

A Nemzeti Kibervédelmi Intézet szeptember 14-i összefoglalója szerint az érintetteknek küldött értesítések alapján a következők:

  • útlevelek és vezetői engedélyek másolatai

  • azonosító szelfik – a fiókhitelesítéshez készített arcképek

  • nevek, születési dátumok, foglalkozási adatok

  • lakcímek, e-mail-címek, telefonszámok

  • nemzetközi számlaszámok (IBAN)

  • bankszámlakivonatok, pénzfelvételi adatok

  • teljes tranzakciós előzmények, a kriptós tételekkel együtt

Mekkora a baj valójában?

Itt egy megnyugtató adat, ami a magyar beszámolókból kimaradt. A Financial Times szerint a Revolut 680 ügyfelet értesített – ez az első konkrét szám az ügyben, és jóval kevesebb, mint amit a nyitott végű híradások sugalltak. A bank szerint a rendszerei, az adatbázisai és az ügyfélpénzek érintetlenek.

Azóta a brit adatvédelmi hatóság vizsgálatot indított, miután a Revolut maga jelentette az esetet, a brit pénzügyi felügyelet pedig egyeztet a céggel. A támadók közben váltságdíjat követelnek, és napi adatközléssel fenyegetőznek.

Azt egyelőre senki nem közölte, hogy magyar ügyfelek érintettek-e. Ha valahol ellenkezőjét olvasod, arra kérj forrást.

Miért más ez, mint egy jelszószivárgás?

Ez a cikk lényege. A jelszavadat öt másodperc alatt lecseréled. Az útleveledet nem.

Egy kiszivárgott okmánymásolat évekig felhasználható marad, és az ellenőrző szelfivel együtt pontosan az a kombináció, amivel valaki a te nevedben nyit számlát, igényel hitelt vagy köt előfizetést. A tranzakciós előzmény pedig azért veszélyes, mert abból tudni fogják, hol vásárolsz és mennyit – ettől lesz hihető a következő hívás.

Az igazi kockázat tehát nem az, hogy holnap eltűnik a pénzed. Hanem hogy fél év múlva kapsz egy fizetési felszólítást egy hitelre, amiről nem tudsz.

Először: honnan tudod, hogy érintett vagy-e?

A Revolut e-mailben értesítette az érintetteket, és az alkalmazáson belül is üzent nekik. Tehát:

  1. Nézd meg a Revoluthoz regisztrált e-mail-címedet, a levélszemét mappát is.

  2. Nézd meg az alkalmazáson belüli üzeneteket.

  3. Ha semmit nem találsz, nagy valószínűséggel nem vagy az értesítettek között.

Ha biztosat akarsz, az alkalmazáson belüli csevegésben rá lehet kérdezni – magyarul is, mert az ügyfélszolgálat több mint száz nyelven elérhető. Ha írásos nyomot is szeretnél, küldhetsz adathozzáférési kérelmet a dpo@revolut.com címre, és megkérdezheted, hogy a te adataid szerepeltek-e a kiadott körben. Ehhez a GDPR alapján jogod van.

A legfontosabb dolog, amit megtehetsz: nézd meg, van-e hitel a nevedben

Erre van Magyarországon egy ingyenes és kevesek által ismert eszköz.

A Központi Hitelinformációs Rendszer (KHR) tartalmazza a pénzügyi intézményeknél fennálló hitel- és kölcsönszerződéseket, lízingeket, diákhiteleket. Bárki lekérheti a saját rekordját Saját Hiteljelentés néven – régebbi nevén ügyféltudakozvány.

Ez díjmentes. A törvény kimondja, hogy „költségtérítés és egyéb díj nem számolható fel", és nem találtunk olyan szabályt, amely éves darabszámhoz kötné.

Négyféleképpen kérheted:

  • Bármelyik pénzügyi intézménynél személyesen, okmánnyal – nem csak a saját bankodnál.

  • Online a magyarorszag.hu felületén, Ügyfélkapu+ vagy a DÁP mobilalkalmazás azonosításával.

  • Közvetlenül a BISZ Zrt.-től, a bisz.hu oldal „Írjon nekünk" funkcióján keresztül.

  • Postán, a BISZ űrlapjával, két tanúval hitelesítve.

A választ zárt borítékban postázzák, vagy kérésre jelszóval védett fájlban küldik e-mailben. A BISZ szerint legfeljebb három munkanap.

Ha olyan szerződést látsz benne, amit nem te kötöttél, kifogást nyújthatsz be – vagy annál az intézménynél, amelyik az adatot jelentette, vagy közvetlenül a BISZ-nél. A kivizsgálásra öt munkanap áll rendelkezésre.

Egy megszorítás az őszinteség kedvéért: a KHR a pénzügyi intézményi hiteleket mutatja. Telefonos vagy közműtartozás nincs benne.

Amit hiába próbálnál – és ezt fontos tudni

Két olyan dolog van, amit sokan keresnek ilyenkor, és Magyarországon egyik sem létezik.

Nem tudod „letiltatni" a kiszivárgott okmánymásolatot. Az útlevél és a személyi igazolvány érvénytelenítése kizárólag a fizikai okmány elvesztéséhez, ellopásához vagy megsemmisüléséhez kötött. Ha az okmányod a zsebedben van, és csak a másolata szivárgott ki, a kormányablak nem tud mit kezdeni vele. Ne menj be emiatt – és semmiképp ne jelentsd be elveszettként olyan okmányt, ami megvan, mert az valótlan bejelentés a hatóság felé.

Nincs magyar „hitelfelvételi tiltás". Az Egyesült Államokban létezik úgynevezett credit freeze, amivel zárolni lehet a hitelfelvételt. Itthon ilyen nincs; az egyetlen eszköz az, hogy időnként ingyen lekéred a Saját Hiteljelentést.

Ami viszont működik: adatletiltás

A személyiadat- és lakcímnyilvántartásban kérhető adatletiltás, amely megakadályozza, hogy a név- és lakcímadataidat harmadik félnek kiadják. Díj- és illetékmentes, határozatlan ideig szól, és bármikor visszavonható. Kérhető kormányablakban, a Személyre szabott Ügyintézési Felületen, vagy postán.

Legyünk pontosak a hatásával: ez a piackutatási, közvélemény-kutatási és tudományos célú adatkiadást tiltja le. Nem vonja vissza a már kiszivárgott adatokat, és a jogszabályon alapuló adatszolgáltatást sem érinti. Higiénia, nem gyógymód – de ingyen van.

A valódi következő veszély: a rád szabott átverés

Ez a rész mindenkinek szól, nem csak az érintetteknek.

Amikor ilyen adatcsomag kiszivárog, a következő hullám telefonos és e-mailes csalás, és ezek most szokatlanul meggyőzőek lesznek. A hívó ugyanis ismerni fogja a valódi adataidat: a nevedet, a lakcímedet, az utolsó tranzakcióidat. Pontosan azzal fog bizalmat építeni, ami kiszivárgott.

Két szabály, amit érdemes kőbe vésni:

1. Attól, hogy valaki ismeri az adataidat, még nem a bankod. Régen az adatok ismerete volt a hitelesség jele. Ma pont fordítva: az a gyanús, ha valaki telefonon sorolja az adataidat, hogy elhidd, kicsoda.

2. A bankod soha nem kéri, hogy utald át a pénzed „biztonságos számlára". Ilyen számla nem létezik. Ez a legelterjedtebb magyar banki csalás forgatókönyve, amiről külön cikkben írtunk részletesen.

És mivel a Revolut e-mailben értesítette az érintetteket, a csalók is e-mailben fognak jelentkezni „Revolut biztonsági értesítés" címmel. Levélben kapott linkre soha ne kattints – ha üzenetet kaptál, nyisd meg magát az alkalmazást, és ott nézd meg.

Ha kiderül, hogy visszaéltek az adataiddal

A sorrend számít:

  1. Értesítsd az érintett bankot vagy pénzügyi intézményt – a hivatalos oldalukon szereplő telefonszámon, ne olyanon, amit e-mailben kaptál.

  2. Tegyél feljelentést. Bármely rendőri szervnél személyesen, vagy elektronikusan a rendőrség ügyintézési felületén.

  3. Nyújts be kifogást a KHR-hez, hogy a nevedre került szerződés adata javításra kerüljön.

  4. Panasz az intézménynél, és csak ha az nem vezet eredményre, akkor MNB vagy Pénzügyi Békéltető Testület.

A Revolutnál a hivatalos panasz benyújtható az alkalmazásból, a formalcomplaints@revolut.com címen, a +36 1 234 4590 telefonszámon, postán, sőt személyesen is: 1051 Budapest, Széchenyi István tér 7–8., munkanapokon 8 és 16 óra között.

Adatvédelmi panasszal a NAIH-hoz fordulhatsz. Érdemes tudni, hogy a Revolut Bank UAB fő adatvédelmi felügyeleti hatósága a litván hatóság, így a GDPR egyablakos rendszerében az érdemi elbírálás hozzájuk kerülhet, a NAIH pedig az uniós együttműködési eljárásban jár el.

Egy apróság, amit sok magyar Revolut-ügyfél nem tud

A magyar ügyfeleket a litván Revolut Bank UAB szolgálja ki, az Európai Központi Bank engedélyével. Ebből következik, hogy a betéteidet nem a magyar OBA, hanem a litván betétbiztosítási rendszer védi, 100 000 euróig. Ez nem baj és nem kevesebb védelem – csak más, mint egy magyar banknál, és jó, ha tudsz róla.


Gyakran ismételt kérdések

Elég, ha jelszót cserélek?

Nem árt, de ebben az ügyben nem ez a lényeg: nem a jelszavak szivárogtak ki, hanem okmánymásolatok és személyes adatok.

Honnan tudom, hogy érintett vagyok?

A Revolut e-mailben és az alkalmazáson belül értesítette az érintetteket. Ha nem kaptál ilyet, valószínűleg nem vagy köztük. Írásos megerősítést a dpo@revolut.com címen kérhetsz.

Magyar ügyfelek is érintettek?

Ezt egyelőre nem közölték. A Revolut 680 ügyfelet értesített, országonkénti bontás nincs.

Mennyibe kerül a hitellekérdezés?

Semmibe. A törvény szerint díj nem számolható fel érte.

Letilthatom az útlevelemet, ha kiszivárgott a másolata?

Nem. Az érvénytelenítés csak elveszett, ellopott vagy megsemmisült fizikai okmányra vonatkozik.

Biztonságban van a pénzem?

A Revolut szerint a rendszerei és az ügyfélpénzek nem sérültek. A kockázat nem a mostani egyenleged, hanem a későbbi, a nevedben elkövetett visszaélés.

Töröljem a Revolut-fiókomat?

Ettől a már kiadott adatok nem tűnnek el, tehát önmagában nem véd meg semmitől. Ez üzleti bizalmi döntés, nem biztonsági.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.