Механизм атаки: социальная инженерия через госорган
Инцидент стал результатом целевой атаки с использованием методов социальной инженерии, а не прямого взлома систем компании. Злоумышленники получили доступ к данным, отправив в Revolut официальный запрос на информацию с настоящего email-адреса неназванного государственного ведомства. Сотрудники финтех-платформы сочли запрос легитимным и осуществили отправку данных.
Компания не раскрывает, домен какого именно ведомства был использован в атаке, ссылаясь на продолжающееся полицейское расследование. Первым на утечку обратил внимание блокчейн-детектив ZachXBT, который отметил, что инцидент, вероятно, затронул ограниченную группу состоятельных клиентов.
Какие данные клиентов были скомпрометированы
Несмотря на заявления Revolut о безопасности средств на счетах, перечень скомпрометированных данных создает значительные риски для пострадавших пользователей. Пароли, логины и приватные ключи не были раскрыты, однако утечка затронула чувствительную персональную информацию, которая может быть использована для фишинга или других мошеннических схем.
Согласно уведомлениям, которые получили клиенты, в руки злоумышленников попал следующий набор сведений:
- Копии паспортов и водительских удостоверений.
- Селфи, сделанные для верификации личности (не биометрический шаблон, а сама фотография).
- Адреса проживания и банковские выписки.
- Полная история входящих и исходящих транзакций в биткоине.
Последствия и реакция компании
Представители Revolut классифицировали произошедшее как «сложную внешнюю атаку с использованием чужой личности». Раскрытие информации о владении криптовалютой в связке с адресами проживания и паспортными данными исторически приводило к целевым атакам на держателей цифровых активов, включая физические угрозы.
После обнаружения инцидента компания предприняла ряд стандартных мер безопасности:
- Немедленно заблокировала отправителя мошеннического запроса.
- Уведомила полицию, а также профильного финансового регулятора и ведомство по защите данных.
- Начала информировать пользователей, которых затронула утечка. По заявлению компании, их число невелико.
Частые вопросы
Какие данные клиентов Revolut попали к мошенникам?
К мошенникам попали копии паспортов, селфи для верификации, адреса проживания и полная история биткоин-транзакций. При этом средства клиентов, пароли и приватные ключи не были скомпрометированы, так как инцидент не был прямым взломом систем.
Как мошенники получили доступ к данным Revolut?
Злоумышленники использовали метод социальной инженерии, отправив поддельный запрос с настоящего email-адреса государственного органа. Сотрудники Revolut сочли запрос легитимным и предоставили информацию, не распознав обман.
Были ли украдены деньги со счетов Revolut в результате утечки?
Нет, средства клиентов, пароли и приватные ключи не были скомпрометированы. Утечка затронула только персональные данные для верификации и историю транзакций, но не информацию, необходимую для доступа к счетам и кражи денег.