Перейти к основному содержимому
kompas

Revolut сообщил о утечке данных через фишинг от имени госучреждения

Финтех-платформа Revolut столкнулась с инцидентом безопасности, который показывает, что киберпреступники могут обмануть не только обычных пользователей, но и крупные корпорации. Вместо обычного взлома серверов или кражи паролей злоумышленники использовали психологическую и техническую манипуляцию. Они отправили запросы от имени государственного ведомства, которые прошли все системные проверки на подлинность.

Как сработала схема и что получили злоумышленники

Инцидент произошёл из-за того, что мошенники смогли использовать настоящий электронный домен государственного органа. Поскольку сообщение имело действительные криптографические подписи и доменную аутентификацию, внутренняя служба поддержки и безопасности финтех-гиганта восприняла его как официальный запрос от правоохранительных органов или регуляторов.

Поверьяв в подлинность документов, сотрудники передали злоумышленникам полный пакет конфиденциальной информации относительно ограниченного количества пользователей. В TechCrunch отметили, что среди раскрытых данных были:

  • Персональные и контактные данные: полные имена, даты рождения, актуальные профессии, домашние и электронные адреса, а также номера телефонов.

  • Документы верификации (KYC): копии паспортов или водительских удостоверений, а также селфи, которые пользователи делали во время регистрации аккаунта.

  • Финансовые реквизиты и история: номера IBAN, банковские выписки, детальные журналы транзакций и история операций с криптовалютой, включая активность в Bitcoin.

Компания официально подтвердила, что биометрические данные в виде сканов лица для распознавания (biometric facial telemetry) не пострадали, поскольку их просто не передавали. Также в Revolut подчёркивают, что внутренние системы компании, приложения и средства клиентов остались в безопасности — деньги со счетов не исчезли.

Масштабы проблемы и реакция регуляторов

Точное количество пострадавших клиентов компания пока не разглашает, ссылаясь на тайну расследования, которое продолжается, однако уверяет, что пострадало «ограниченное количество» пользователей. По данным блокчейн-исследователей, в частности известного аналитика ZachXBT, атака оказалась адресной и преимущественно затронула пользователей с высоким уровнем капитала.

Как только специалисты обнаружили подделку, опасный электронный адрес сразу заблокировали. Представители Reuters сообщили, что компания уже проинформировала о инциденте профильное государственное ведомство, чьим именем прикрывались злоумышленники, а также местную полицию, органы защиты данных и финансовых регуляторов. Все пострадавшие клиенты получили персональные уведомления непосредственно от службы поддержки.

Для украинцев, которые пользуются европейскими финансовыми сервисами и ранее сталкивались с требованиями подтверждения личности, такие новости являются напоминанием о рисках цифровой эпохи. Если вы не получали прямых уведомлений от банка в своём приложении, ваш аккаунт, скорее всего, не попал в этот список. Однако обезопасить свои финансы поможет регулярная проверка истории транзакций и тщательное отношение к любым запросам относительно ваших персональных данных.

Источники

Свежие новости