Telset.id – British fintech Revolut confirmed that it disclosed sensitive customer information to an unauthorized third party after receiving fraudulent requests sent from a legitimate government agency email domain. The exposed data included customers’ identity and contact details, including their birth date, postal and email addresses, and phone numbers, as well as copies of their identity documents including passports and driver’s licenses, according to a notification emailed to affected customers and reviewed by TechCrunch.
The data may have also included verification selfies, account statements, and transaction histories, the firm said in its notification. A Revolut spokesperson confirmed to TechCrunch that a “limited” number of customers were impacted and said the company had contacted those customers directly. Revolut, however, did not disclose the exact number of impacted individuals. It also did not answer whether the incident was limited to a specific market and declined to disclose the government agency involved.
“Revolut recently identified a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information,” the spokesperson said. Revolut told TechCrunch that it blocked the email address after discovering the scam from the unauthorized third party and alerted the relevant government agency, law enforcement, and relevant regulators, adding, “Revolut systems and customer funds are unaffected.”
London-based Revolut has more than 80 million customers globally and operates as a bank in more than 30 countries, per its website. The fintech recently expanded its presence in markets including India, Mexico, France, and the UAE. Moreover, earlier this month, the U.S. Office of the Comptroller of the Currency granted a conditional approval to Revolut to set up a national bank in the country, which the firm expects to launch in the first half of 2027.
Well-known crypto security researcher ZachXBT posted about Revolut’s email to its affected customers late on Friday. The researcher said the incident appeared to have been targeted at high net worth users. The incident comes as Revolut reportedly weighs a potential public listing that could value it at as much as $200 billion, up from its $75 billion private valuation in November. The fintech has also been expanding its banking footprint in Europe and globally, securing banking licenses in France and the UK in recent months.
Kasus ini menyoroti bagaimana pelaku kejahatan siber memanfaatkan celah kredibilitas domain resmi untuk menembus prosedur verifikasi internal sebuah perusahaan keuangan. Revolut menegaskan bahwa sistem dan dana nasabah tidak terdampak, namun insiden ini tetap menjadi peringatan bagi industri fintech global yang tengah memperluas layanan lintas negara.
Baca Juga:
Revolut tidak mengungkapkan jumlah pasti nasabah yang terdampak maupun apakah insiden ini terbatas pada pasar tertentu. Perusahaan juga menolak menyebutkan instansi pemerintah yang terlibat dalam skema penipuan tersebut. Langkah yang diambil Revolut mencakup pemblokiran alamat email pelaku setelah penipuan terdeteksi, serta pelaporan kepada instansi pemerintah terkait, penegak hukum, dan regulator yang berwenang.
Insiden ini muncul di tengah rencana ekspansi Revolut yang agresif. Perusahaan yang berbasis di London ini baru-baru ini memperluas kehadirannya di pasar seperti India, Mexico, France, dan UAE. Selain itu, awal bulan ini, U.S. Office of the Comptroller of the Currency memberikan persetujuan bersyarat kepada Revolut untuk mendirikan bank nasional di Amerika Serikat, yang diperkirakan akan diluncurkan pada paruh pertama tahun 2027.
Revolut juga dilaporkan sedang mempertimbangkan potensi pencatatan saham publik yang dapat menghargai perusahaan hingga $200 miliar, naik dari valuasi privatnya sebesar $75 miliar pada November. Perusahaan fintech ini juga terus memperluas jejak perbankannya di Eropa dan global, dengan memperoleh lisensi perbankan di France dan UK dalam beberapa bulan terakhir.
Peneliti keamanan kripto terkenal, ZachXBT, memposting tentang email Revolut kepada nasabah yang terdampak pada Jumat malam. Peneliti tersebut menyatakan bahwa insiden ini tampaknya ditargetkan pada pengguna dengan kekayaan bersih tinggi. Hal ini menunjukkan bahwa pelaku kejahatan siber semakin selektif dalam memilih target, dengan fokus pada individu yang memiliki aset signifikan.
Kasus Revolut ini menjadi pengingat bahwa bahkan perusahaan fintech besar dengan sistem keamanan berlapis pun dapat menjadi korban taktik rekayasa sosial yang canggih. Penggunaan domain email instansi pemerintah yang sah sebagai alat untuk mengirim permintaan informasi palsu menunjukkan bahwa pelaku terus mengembangkan metode untuk melewati prosedur verifikasi standar.
Bagi nasabah, insiden ini menegaskan pentingnya kewaspadaan terhadap permintaan informasi yang tampak resmi. Meskipun Revolut telah mengambil langkah-langkah responsif dengan menghubungi nasabah terdampak dan melaporkan insiden kepada pihak berwenang, dampak jangka panjang dari kebocoran data identitas seperti paspor dan surat izin mengemudi bisa sangat signifikan jika jatuh ke tangan yang salah.
Revolut belum memberikan informasi tambahan mengenai langkah-langkah mitigasi yang mungkin diambil untuk mencegah terulangnya insiden serupa. Perusahaan juga tidak mengungkapkan apakah ada perubahan prosedur internal yang akan diterapkan sebagai respons terhadap kejadian ini. Yang jelas, insiden ini menambah daftar tantangan keamanan siber yang dihadapi industri keuangan digital global.
Dengan lebih dari 80 juta nasabah di seluruh dunia dan operasi perbankan di lebih dari 30 negara, skala operasi Revolut membuat setiap insiden keamanan memiliki implikasi yang luas. Meskipun perusahaan menegaskan bahwa hanya sejumlah “terbatas” nasabah yang terdampak, ketidakpastian mengenai jumlah pasti dan cakupan geografis insiden ini dapat memengaruhi kepercayaan publik terhadap keamanan platform fintech secara keseluruhan.
Industri fintech global saat ini menghadapi tekanan meningkat untuk memperkuat protokol keamanan mereka, terutama karena semakin banyak layanan keuangan yang beralih ke platform digital. Insiden yang melibatkan Revolut ini dapat menjadi katalis bagi regulator di berbagai yurisdiksi untuk meninjau ulang standar keamanan data yang berlaku bagi perusahaan fintech yang beroperasi lintas negara.
Revolut sendiri belum memberikan pernyataan lebih lanjut mengenai apakah insiden ini akan memengaruhi jadwal ekspansi mereka, termasuk rencana peluncuran bank nasional di Amerika Serikat pada paruh pertama tahun 2027. Perusahaan juga belum mengomentari apakah insiden ini akan berdampak pada potensi pencatatan saham publik yang sedang dipertimbangkan.
Yang pasti, kasus ini menegaskan bahwa keamanan siber bukan hanya tanggung jawab tim TI, tetapi juga memerlukan kewaspadaan seluruh ekosistem keuangan digital. Nasabah, regulator, dan perusahaan fintech perlu bekerja sama untuk memastikan bahwa data sensitif tetap terlindungi dari ancaman yang terus berkembang.
Revolut menegaskan bahwa sistem dan dana nasabah tidak terdampak oleh insiden ini. Perusahaan juga telah menghubungi nasabah yang terdampak secara langsung. Namun, tanpa transparansi mengenai jumlah pasti nasabah yang terdampak dan cakupan geografis insiden, masih sulit untuk menilai skala penuh dari dampak kejadian ini terhadap kepercayaan nasabah dan reputasi perusahaan.
Insiden ini juga menyoroti pentingnya kolaborasi antara perusahaan fintech dan otoritas pemerintah dalam menghadapi ancaman keamanan siber yang semakin canggih. Pelaku kejahatan siber terus mengembangkan metode baru untuk mengeksploitasi celah dalam prosedur verifikasi, dan hanya melalui kerja sama yang erat antara sektor publik dan swasta, ancaman semacam ini dapat dimitigasi secara efektif.
Bagi Revolut, tantangan ke depan adalah memastikan bahwa insiden ini tidak mengganggu momentum ekspansi global mereka. Dengan rencana peluncuran bank nasional di Amerika Serikat dan potensi pencatatan saham publik yang dapat menghargai perusahaan hingga $200 miliar, perusahaan perlu menunjukkan bahwa mereka dapat mengelola risiko keamanan siber dengan baik untuk mempertahankan kepercayaan investor dan nasabah.
Kasus ini juga menjadi pelajaran bagi perusahaan fintech lain bahwa bahkan domain email instansi pemerintah yang sah pun dapat disalahgunakan oleh pelaku kejahatan siber. Prosedur verifikasi yang mengandalkan kredibilitas domain perlu ditinjau ulang, dan perusahaan perlu mengembangkan mekanisme verifikasi berlapis untuk mencegah insiden serupa terulang.
Revolut belum mengungkapkan apakah mereka akan mengubah prosedur verifikasi internal mereka sebagai respons terhadap insiden ini. Perusahaan juga tidak memberikan informasi mengenai apakah ada investigasi internal yang sedang berjalan untuk memahami bagaimana pelaku dapat melewati prosedur verifikasi yang ada.
Yang jelas, insiden ini menambah kompleksitas lanskap keamanan siber yang dihadapi industri fintech global. Dengan semakin banyaknya data sensitif yang disimpan dan diproses oleh platform digital, perusahaan fintech perlu terus berinvestasi dalam teknologi keamanan dan pelatihan karyawan untuk menghadapi ancaman yang terus berkembang.
Revolut, dengan lebih dari 80 juta nasabah dan operasi di lebih dari 30 negara, memiliki tanggung jawab besar untuk melindungi data nasabahnya. Insiden ini menjadi pengingat bahwa keamanan siber adalah proses berkelanjutan yang memerlukan perhatian dan investasi yang konsisten, bukan hanya reaksi terhadap insiden yang sudah terjadi.
Ke depan, industri fintech global akan terus menghadapi tantangan keamanan siber yang semakin kompleks. Insiden yang melibatkan Revolut ini dapat menjadi momentum bagi perusahaan fintech dan regulator untuk memperkuat kerangka kerja keamanan data, memastikan bahwa data nasabah tetap terlindungi di tengah ekspansi layanan digital yang terus berlangsung.





Komentar
Belum ada komentar.