Revolut подтвердил утечку данных клиентов через поддельный госзапрос

Revolut подтвердил утечку данных клиентов через поддельный госзапрос

Британский финтех-сервис Revolut подтвердил, что раскрыл конфиденциальные данные клиентов неавторизованной третьей стороне. Мошенники рассылали запросы на предоставление информации с настоящего почтового домена государственного ведомства, выдавая себя за это ведомство, и Revolut передал данные, приняв запрос за официальный.

Среди утёкших данных: дата рождения клиентов, почтовые и email-адреса, номера телефонов, а также копии удостоверений личности, паспортов и водительских прав. Как говорится в уведомлении, разосланном пострадавшим клиентам (с ним ознакомилось издание TechCrunch), утечка могла также затронуть верификационные селфи, выписки по счетам и историю транзакций.

Представитель Revolut подтвердил TechCrunch, что пострадало «ограниченное» число клиентов, с которыми компания связалась напрямую; точное количество пострадавших Revolut не раскрыл. Компания также не ответила, ограничился ли инцидент одним рынком, и отказалась назвать ведомство, чей почтовый домен подделали мошенники. По словам представителя, Revolut выявил «изощрённую внешнюю мошенническую схему с использованием чужой личности», заблокировал использованный email-адрес и уведомил соответствующее госведомство, правоохранительные органы и регуляторов; системы Revolut и средства клиентов, по заявлению компании, не пострадали.

Известный исследователь по крипто-безопасности ZachXBT в пятницу вечером опубликовал письмо, которое Revolut разослал пострадавшим клиентам, и заявил, что инцидент, судя по всему, был нацелен на клиентов с высоким капиталом.

У лондонского Revolut более 80 млн клиентов по всему миру, компания работает как банк более чем в 30 странах и в последнее время расширяла присутствие в Индии, Мексике, Франции и ОАЭ. Ранее в этом месяце американское Управление контролёра денежного обращения (OCC) выдало Revolut условное одобрение на открытие национального банка в США, компания рассчитывает запустить его в первой половине 2027 года. Инцидент произошёл на фоне сообщений о том, что Revolut рассматривает возможность IPO с оценкой до $200 млрд против частной оценки в $75 млрд в ноябре; компания также недавно получила банковские лицензии во Франции и Великобритании.

Ключевые факты

  • Revolut подтвердил утечку данных клиентов после мошеннической схемы с использованием поддельного госдомена электронной почты.
  • Утекли даты рождения, адреса, телефоны, копии паспортов и водительских прав; возможно, верификационные селфи, выписки по счетам, история транзакций.
  • Пострадало «ограниченное» число клиентов; точное количество, рынок и название госведомства Revolut не раскрывает.
  • По данным исследователя ZachXBT, мишенью атаки стали клиенты с высоким капиталом.
  • У Revolut более 80 млн клиентов; компания рассматривает IPO с оценкой до $200 млрд на фоне готовящегося запуска банка в США.

Почему это важно

Утечка произошла не из-за взлома систем Revolut, а из-за социальной инженерии: мошенники использовали настоящий почтовый домен государственного ведомства, чтобы запросить данные напрямую у финтех-компании с более чем 80 миллионами клиентов. Это показывает, что даже крупный финансовый сервис может передать чувствительные данные, если запрос выглядит как официальный государственный.

Кому это важно

В первую очередь, клиентам Revolut, чьи документы и личные данные могли попасть к третьим лицам; по данным ZachXBT, речь идёт в первую очередь о клиентах с высоким капиталом. Также это касается служб безопасности и комплаенса других финтех- и банковских компаний, которые получают официальные запросы от госорганов и должны проверять их подлинность.

Как это применить

Компаниям, которые обрабатывают запросы от государственных ведомств, стоит внедрять дополнительную проверку таких запросов, не полагаться только на то, что письмо пришло с домена, похожего на официальный, а подтверждать запрос через отдельный, заранее известный канал связи с ведомством. Пользователям Revolut, получившим уведомление об утечке, стоит быть внимательнее к попыткам мошенничества с использованием их документов.

Можно ли доверять

Информация подтверждена официальным представителем Revolut и основана на уведомлении, разосланном пострадавшим клиентам и изученном журналистами TechCrunch, это первоисточник, а не слух. При этом Revolut сознательно не раскрыл ряд деталей: точное число пострадавших, рынок, где произошёл инцидент, и название госведомства, чей домен подделали. Утверждение о том, что мишенью стали клиенты с высоким капиталом, принадлежит стороннему исследователю ZachXBT, а не самой компании.

Риски и подводные камни

Утёкшие данные включают не только контактную информацию, но и копии паспортов и водительских прав, а также, возможно, верификационные селфи и финансовую историю, именно такой набор данных чаще всего используют для кражи личности и последующего мошенничества. Поскольку Revolut не раскрывает масштаб и точный круг пострадавших, клиенты не могут точно оценить, затронула ли их утечка.

«Revolut недавно выявил изощрённую внешнюю мошенническую схему с использованием чужой личности, при которой злоумышленник использовал домен электронной почты государственного ведомства для отправки поддельных запросов на предоставление информации.»

— представитель Revolut