Μετάβαση στο κύριο περιεχόμενο
Τεχνολογία & Επιστήμη13 / 16 · ιστορία ημέρας3 λεπτά · 669 λέξεις · 87 πηγές

Η Revolut παρέδωσε δεδομένα πελατών σε πλαστό κρατικό αίτημα

✦
Γράφτηκε από AIto brief AI · 14 Σεπτεμβρίου 2026, 05:30
Πώς γράφτηκε

Η Revolut παραδίδει ευαίσθητα δεδομένα πελατών πριν επιβεβαιώσει ποιος δικαιούται να τα ζητήσει.

Σύνθεση εικόνας · tobrief
το κείμενο · 3 λεπτά ανάγνωση

Η Revolut παρέδωσε μόνη της έγγραφα ταυτότητας, φωτογραφίες επαλήθευσης και ιστορικά συναλλαγών πελατών της σε απατεώνες. Όχι επειδή κάποιος έσπασε τα συστήματά της, αλλά επειδή ένα αίτημα ήρθε από γνήσια ηλεκτρονική διεύθυνση κρατικής υπηρεσίας και ο έλεγχος του αν ο αποστολέας δικαιούταν να τα ζητήσει απέτυχε (TechCrunch, Reuters μέσω WHBL).

Σύμφωνα με ειδοποίηση που δημοσιοποίησε θιγόμενος πελάτης, η εταιρεία θεώρησε τα αιτήματα αυθεντικά και έδωσε τα δεδομένα. Μόλις μετά, όταν προέκυψε υποψία, επικοινώνησε ανεξάρτητα με την υπηρεσία και ανακάλυψε ότι ο λογαριασμός δεν ήταν εξουσιοδοτημένος να τα ζητήσει (ειδοποίηση θιγόμενου πελάτη, TechCrunch). Η επαλήθευση ήρθε αφού ο φάκελος είχε ήδη φύγει.

Γιατί μια γνήσια διεύθυνση δεν σημαίνει γνήσιο αίτημα

Σκεφτείτε έναν φάκελο που πράγματι πέρασε από το ταχυδρομείο ενός υπουργείου: η σφραγίδα αποδεικνύει από πού ταχυδρομήθηκε το γράμμα, όχι ότι ο άνθρωπος που το έγραψε δικαιούται να ζητήσει τον τραπεζικό σας φάκελο. Οι τεχνικοί έλεγχοι που πιστοποιούν ένα email κάνουν ακριβώς αυτό, και τίποτα παραπάνω: συνδέουν το μήνυμα με ένα domain, όχι με τον άνθρωπο που το πληκτρολόγησε, ούτε με την υπηρεσιακή αρμοδιότητα ή τη νομική βάση του συγκεκριμένου αιτήματος (πρότυπο επαλήθευσης αποστολέα, πολιτική επαλήθευσης domain). Αρκεί λοιπόν κάποιος να καταλάβει έναν λογαριασμό μέσα σε ένα αληθινό κρατικό domain, και το μήνυμά του κληρονομεί ολόκληρη την αξιοπιστία της υπηρεσίας. Κι επειδή στο ίδιο κανάλι στηρίζονται και οι πλατφόρμες και οι τράπεζες όταν απαντούν σε κρατικά αιτήματα, η αστοχία δεν αφορά μόνο μία εφαρμογή. Μια ασφαλής διαδικασία θα ζητούσε ανεξάρτητη επιβεβαίωση της υπηρεσίας πριν από την παράδοση, έλεγχο δικαιοδοσίας και περιορισμό στα απολύτως αναγκαία πεδία: ακριβώς το βήμα που εδώ μπήκε στο τέλος.

Το ότι δεν χάθηκαν χρήματα δεν κάνει το περιστατικό ακίνδυνο· μεταθέτει τον κίνδυνο στο μέλλον. Στην ειδοποίηση που εξέτασε το TechCrunch αναφέρονται ημερομηνία γέννησης, διευθύνσεις, τηλέφωνο, αντίγραφα διαβατηρίου ή διπλώματος και πιθανή κοινοποίηση selfie επαλήθευσης· η δημόσια ειδοποίηση που μετέφερε το The Block, εκείνη του Mark Karpelès, πρώην επικεφαλής του ανταλλακτηρίου κρυπτονομισμάτων Mt. Gox, προσθέτει πλήρες όνομα, επάγγελμα, IBAN, αναγνωριστικό wallet και «πλήρες ιστορικό συναλλαγών, συμπεριλαμβανομένου Bitcoin» (TechCrunch, The Block).

Αυτό είναι πρώτης τάξεως υλικό για στοχευμένη απάτη. Ένα έγγραφο ταυτότητας μαζί με τη selfie επαλήθευσης μπορεί δυνητικά να περάσει έναν έλεγχο ταυτοποίησης αλλού, για λογαριασμό ανοιγμένο στο όνομά σας· πολλές ταυτοποιήσεις ζητούν ακριβώς αυτό το ζευγάρι, μια φωτογραφία εγγράφου και μια ζωντανή selfie, και τώρα κυκλοφορούν και τα δύο. Το ιστορικό συναλλαγών, πάλι, κάνει το ψέμα να ακούγεται σαν την τράπεζά σας: φανταστείτε ένα τηλεφώνημα από δήθεν «τμήμα ασφαλείας» που αναφέρει μια πραγματική πρόσφατη συναλλαγή σας και το σωστό IBAN και σας ζητά να «προστατεύσετε» τα χρήματά σας μεταφέροντάς τα αλλού· ή ένα μήνυμα που επικαλείται αληθινή κίνηση Bitcoin για να αποσπάσει τη seed phrase, τη μυστική φράση που ξεκλειδώνει ένα πορτοφόλι κρυπτονομισμάτων. Το προηγούμενο υπάρχει: το 2022 η Bloomberg αποκάλυψε ότι Apple και Meta είχαν παραδώσει στοιχεία χρηστών απαντώντας σε πλαστά επείγοντα αιτήματα από παραβιασμένους λογαριασμούς αρχών (Bloomberg, KrebsOnSecurity).

Τι δεν ξέρουμε ακόμα

Πολλά, και κρίσιμα. Η Revolut μιλά μόνο για «περιορισμένο αριθμό» θυμάτων: δεν έχει δώσει αριθμό, ούτε ποια χώρα, ούτε ποια υπηρεσία, ούτε πότε ακριβώς έγινε η παράδοση και ο εντοπισμός, ούτε ποια εσωτερική δικλίδα αστόχησε (TechCrunch). Βελγική κάλυψη ανέφερε πιθανή εμπλοκή Βέλγων πελατών χωρίς επαληθευμένο νούμερο· το «περίπου ένα εκατομμύριο» που κυκλοφόρησε αφορά το σύνολο των πελατών της στο Βέλγιο, όχι τα θύματα (Brussels Times). Για Έλληνες πελάτες δεν εντοπίστηκε δημόσια επιβεβαίωση. Η εικασία ότι στοχεύθηκαν εύποροι χρήστες ανήκει στον ερευνητή συναλλαγών blockchain ZachXBT και δεν έχει ανεξάρτητη επιβεβαίωση. Ακόμη και η διαβεβαίωση ότι τα συστήματα έμειναν ανέπαφα είναι εταιρική δήλωση, χωρίς δημόσιο ανεξάρτητο τεχνικό πόρισμα.

Για όσους έλαβαν το μήνυμα με θέμα «Urgent security update about your Revolut account», που άρχισε να στέλνεται στις 11 Σεπτεμβρίου, το ζητούμενο από εδώ και πέρα είναι απλό: κάθε επικοινωνία που «ξέρει» αληθινά πράγματα για εσάς αξίζει μεγαλύτερη, όχι μικρότερη, καχυποψία. Επιβεβαιώστε κάθε ύποπτο αίτημα ανοίγοντας εσείς οι ίδιοι την εφαρμογή, μη δίνετε ποτέ κωδικούς ή seed phrases, μην εγκρίνετε ενέργειες που δεν ξεκινήσατε (Revolut: προστασία από απάτες). Η εταιρεία διαβεβαιώνει ότι κανένας λογαριασμός δεν άδειασε. Αυτό που έφυγε είναι το σενάριο για να το κάνουν πειστικά την επόμενη φορά.

Πώς σου φάνηκε το άρθρο;

Βοήθησέ μας να γίνουμε καλύτεροι

Πώς γράφτηκε
Μοντέλο:
claude-opus-4-8
Δημιουργήθηκε:
9/14/2026, 5:26:16 AM
Εκτέλεση pipeline:
incremental_20260914_033008
Υδατόσημο:
SynthID (αόρατο υδατόσημο της Google)
Ανθρώπινη επιμέλεια:
Καμία πριν τη δημοσίευση
Μάθετε περισσότερα για τη μεθοδολογία μας →