Фінтех-платформа Revolut зіткнулася з інцидентом безпеки, який показує, що кіберзлочинці можуть обдурити не лише звичайних користувачів, а й великі корпорації. Замість звичайного зламу серверів чи крадіжки паролів, зловмисники використали психологічну та технічну маніпуляцію. Вони надіслали запити від імені державного відомства, які пройшли всі системні перевірки на справжність.
Як спрацювала схема та що отримали зловмисники
Інцидент стався через те, що шахраї змогли використати справжній електронний домен державного органу. Оскільки повідомлення мало дійсні криптографічні підписи та доменну автентифікацію, внутрішня служба підтримки та безпеки фінтех-гіганта сприйняла його як офіційний запит від правоохоронних органів чи регуляторів.
Повіривши в автентичність паперів, співробітники передали зловмисникам повний пакет конфіденційної інформації щодо обмеженої кількості користувачів. У TechCrunch зазначили, що серед розкритих даних були:
Персональні та контактні дані: повні імена, дати народження, актуальні професії, домашні та електронні адреси, а також номери телефонів.
Документи верифікації (KYC): копії паспортів або водійських посвідчень, а також селфі, які користувачі робили під час реєстрації акаунта.
Фінансові реквізити та історія: номери IBAN, банківські виписки, детальні журнали транзакцій та історія операцій з криптовалютою, включно з активністю у Bitcoin.
Компанія офіційно підтвердила, що біометричні дані у вигляді сканів обличчя для розпізнавання (biometric facial telemetry) не постраждали, оскільки їх просто не передавали. Також у Revolut наголошують, що внутрішні системи компанії, застосунки та кошти клієнтів залишилися в безпеці — гроші з рахунків не зникли.
Масштаби проблеми та реакція регуляторів
Точну кількість постраждалих клієнтів компанія наразі не розголошує, посилаючись на таємницю розслідування, що триває, проте запевняє, що постраждала «обмежена кількість» користувачів. За даними блокчейн-дослідників, зокрема відомого аналітика ZachXBT, атака виявилася адресною і переважно зачепила користувачів із високим рівнем капіталу.
Щойно фахівці виявили підробку, небезпечну електронну адресу одразу заблокували. Представники Reuters повідомили, що компанія вже поінформувала про інцидент профільне державне відомство, чиїм ім'ям прикривалися зловмисники, а також місцеву поліцію, органи захисту даних та фінансових регуляторів. Усі постраждалі клієнти отримали персональні сповіщення безпосередньо від служби підтримки.
Для українців, які користуються європейськими фінансовими сервісами та раніше стикалися з вимогами підтвердження особи, такі новини є нагадуванням про ризики цифрової епохи. Якщо ви не отримували прямих сповіщень від банку у своєму застосунку, ваш акаунт, найімовірніше, не потрапив до цього списку. Проте убезпечити свої фінанси допоможе регулярна перевірка історії транзакцій та ретельне ставлення до будь-яких запитів щодо ваших персональних даних.


