רבולוט מסרה מידע על לקוחות למתחזים - הסיכון נשאר גם כשהכסף בחשבון
חברת הפינטק רבולוט חשפה כי מסרה מידע אישי ופיננסי של לקוחותיה לגורם שהתחזה לרשות ממשלתית. החברה אישרה כי בקשות המידע עברו את הבדיקות הפנימיות שלה, אך ההתחזות התגלתה רק לאחר מכן. רבולוט הודיעה ללקוחות שנפגעו ולגורמים הרגולטוריים על האירוע, והדגישה כי כספי הלקוחות נותרו בטוחים ולא נגנבו.
המידע שנחשף עשוי לכלול מסמכי זיהוי, כתובות, פרטי קשר, תמונות ששימשו לאימות זהות, וכן נתוני חשבון ועסקאות. היקף המידע שנמסר אינו זהה עבור כל לקוח שנפגע. האירוע מצביע על כשל בבדיקת ההרשאה לקבלת מידע, כאשר גורם לא מורשה הצליח לקבל מסמכים מהחברה.
החברה מסבירה כי גם אם הכסף נותר בחשבון, חשיפת מידע אישי ופיננסי עלולה לאפשר למתחזים לפנות ללקוחות בעתיד עם פרטים מדויקים, להישמע אמינים יותר ולשכנע אותם לבצע פעולות שיגרמו להפסד כספי. מתחזים המכירים פרטים אישיים על הלקוח מקשים על זיהוי ההונאה, שכן פנייה המכילה שם מלא, כתובת ופרטים על פעילות אמיתית בחשבון נשמעת אמינה יותר מפנייה כללית.
החלפת סיסמה אינה פתרון מלא, שכן פרטים כמו תאריך לידה, כתובת והיסטוריית פעילות אינם נעלמים מהעותק שנמסר. גם לאחר זיהוי ההונאה, הלקוח עלול להידרש להליכים ממושכים מול גופים שונים. במקרה נפרד בישראל, אדם שטען שזהותו נגנבה נאלץ להתמודד עם שומת מס של כחצי מיליון שקל.
ההמלצה המעשית במקרה של פנייה חשודה היא לנתק מגע ולבדוק את הדברים בערוץ עצמאי, ולא למסור פרטים אישיים או סיסמאות. רבולוט עצמה מדגישה בהנחיותיה שמתחזים עשויים להכיר פרטים על הלקוח מראש. האירוע מעלה שאלות לגבי אופן אימות בקשות מידע על ידי חברות פיננסיות, שכן הלקוח אינו נוכח בדרך כלל בעת הגשת בקשה כזו.
החברה צפויה לבצע בדיקה פנימית של האירוע, לטפל בפניות הלקוחות, לאתר את המסמכים שנמסרו ולשפר את מנגנוני הבקרה שלה. העלות הכוללת לרבולוט והיקף השינוי בפעילות הלקוחות בעקבות האירוע עדיין אינם ידועים.