רבולוט (רשתות)
רבולוט (רשתות)

רבולוט מסרה מידע על לקוחות למתחזים - הסיכון נשאר גם כשהכסף בחשבון

בקשה מזויפת שנחזתה לממשלתית הובילה לחשיפת מידע אישי ופיננסי. החברה מסרה שכספי הלקוחות לא נפגעו, אבל פרטים שנמסרו עלולים לשמש לניסיונות הונאה בהמשך

בן פלמון |

רבולוט מסרה מידע על לקוחות לגורם שהתחזה לרשות ממשלתית. בקשות המידע עברו את הבדיקות של החברה, וההתחזות התגלתה לאחר מכן. החברה הודיעה ללקוחות שנפגעו ולרגולטורים ומסרה שכספי הלקוחות נותרו בטוחים. מספר הנפגעים לא פורסם.

המידע שנחשף עשוי לכלול מסמכי זיהוי, כתובות, פרטי קשר, תמונות ששימשו לאימות זהות ונתוני חשבון ועסקאות. היקף המידע אינו בהכרח זהה אצל כל לקוח. פרטי האירוע שפורסמו מצביעים על כשל בבדיקת ההרשאה לקבל מידע: גורם לא מורשה הצליח לקבל מסמכים שהחברה החזיקה על לקוחותיה.

מבחינת הלקוח, ההבחנה בין כסף למידע חשובה. יתרה שלא השתנתה בחשבון יכולה להרגיע לגבי גניבה מיידית, אבל היא לא מבטלת את החשיפה. מידע אישי ופיננסי עשוי לאפשר למתחזה לפנות בהמשך עם פרטים נכונים, להישמע אמין יותר ולשכנע את הלקוח לבצע בעצמו פעולה שתגרום להפסד.

כשמי שמתקשר כבר יודע עליכם הרבה

רוב האנשים יודעים לחשוד בהודעה כללית שמבקשת סיסמה או מבטיחה פרס. קשה יותר לזהות פנייה שמגיעה עם השם המלא, הכתובת ופרטים על פעילות אמיתית בחשבון. ככל שהמתחזה יודע יותר, הוא צריך להמציא פחות, והלקוח עלול לטעות ולחשוב שעצם היכרותו עם הנתונים מוכיחה שהוא נציג מוסמך.

אפשר לדמיין פנייה שבה אדם מציג את עצמו כנציג מחלקת הביטחון, מזכיר עסקה אמיתית וטוען שצריך לבטל אותה בדחיפות. זאת דוגמה לסיכון אפשרי, ולא דיווח על מה שנעשה במידע שנחשף ברבולוט. הפרטים האמיתיים יכולים לשמש כדי לשכנע את הלקוח למסור קוד, לאשר פעולה או להעביר כסף.

לכן גם החלפת סיסמה אינה פותרת כל סוג של חשיפה. סיסמה אפשר לבטל ולהחליף. תאריך לידה, כתובת והיסטוריית פעילות אינם נעלמים מהעותק שכבר נמסר. שינוי אמצעי הגישה לחשבון עשוי לשפר את ההגנה עליו, אבל אינו הופך את המידע הישן לחסר שימוש.

הקושי עלול להימשך גם אחרי שההונאה מזוהה. מי שזהותו נוצלה עשוי להידרש לפנות לגופים שונים, להגיש מסמכים ולהסביר שלא הוא ביצע את הפעולות. במקרה נפרד בישראל, אדם שטען שזהותו נגנבה נאלץ להתמודד עם שומת מס של כחצי מיליון שקל. המקרה אינו קשור לרבולוט, אך הוא ממחיש כיצד מחלוקת על זהות יכולה להפוך להליך ממושך, מעבר לנזק הכספי הראשוני.

התגובה המעשית לפנייה חשודה היא לעצור ולבדוק אותה בערוץ שנפתח באופן עצמאי. מי שמקבל שיחה על בעיה בחשבון יכול לסיים אותה ולפנות דרך האפליקציה או מספר שירות מוכר. היכרות של המתקשר עם פרטים אישיים אינה סיבה למסור לו סיסמה, קוד או גישה למכשיר. גם הנחיות ההתגוננות של רבולוט מדגישות שמתחזים עשויים לדעת מראש פרטים על הלקוח.

הבדיקה שהלקוח אינו יכול לבצע בעצמו

האירוע מעלה שאלה שחורגת מהתנהגות הלקוחות: איך חברה פיננסית מוודאת שמי שמבקש מידע אכן רשאי לקבל אותו? הלקוח יכול להיזהר מהודעות שנשלחות אליו, אבל בדרך כלל אינו נוכח בזמן שגוף אחר מבקש מהחברה מסמכים עליו.

מבחינת ניהול הסיכון, צריך להפריד בין שלוש בדיקות. האם הפנייה אמיתית, האם לשולח יש סמכות לבקש את המידע, והאם כל המידע שהתבקש אכן נחוץ. גם אם כתובת הדואר נראית תקינה והבקשה מנוסחת בצורה משכנעת, עדיין צריך לבדוק את שתי השאלות האחרות.

אימות בערוץ נוסף עשוי לעזור, בתנאי שהוא באמת עצמאי. שיחה למספר שמופיע באותה בקשה חשודה אינה בהכרח בדיקה נוספת. המשמעות של ערוץ עצמאי היא שימוש בפרטי קשר שהארגון כבר מכיר או יכול לאמת בנפרד. זהו עיקרון לבחינת הבקרה, ולא קביעה לגבי הנהלים שהיו ברבולוט או הדרך המדויקת שבה נעקפו.

גם כמות המידע שנמסרת חשובה. אם אפשר לענות לבקשה באמצעות מסמך מסוים, מסירה של תיק לקוח רחב יותר מגדילה את הנזק האפשרי במקרה של טעות. מבחינה עסקית, כל עותק נוסף של מידע רגיש מחייב ניהול: מי קיבל אותו, לאיזו מטרה, למי יש גישה אליו ולכמה זמן הוא נשמר.

לגוף פיננסי יש כאן עלויות גם כאשר לא נגנב כסף מהחשבונות. בדיקת האירוע, טיפול בפניות, איתור המסמכים שנמסרו ושיפור הבקרות דורשים זמן ומשאבים. ייתכנו גם הליכים ופגיעה באמון, אבל אין כרגע בסיס לקבוע מה תהיה העלות הכוללת לרבולוט או כמה לקוחות ישנו בעקבותיו את הפעילות שלהם.

עבור הלקוחות שנפגעו, המידע החשוב ביותר הוא מה בדיוק נמסר בעניינם. הודעה כללית על אירוע אינה שקולה לרשימה של המסמכים והנתונים שנחשפו. ככל שהחברה תפרט יותר, יהיה קל יותר להבין אילו פניות עתידיות דורשות תשומת לב, אילו אמצעי הגנה כדאי לשנות ומה עדיין נותר בבדיקה.

הוספת תגובה

תגובות לכתבה:

הגב לכתבה

השדות המסומנים ב-* הם שדות חובה