Механизм утечки: социальная инженерия вместо взлома
Инцидент в Revolut не был результатом технического взлома. Злоумышленники использовали метод социальной инженерии, отправив запрос на предоставление данных с неавторизованного адреса электронной почты, который был создан в официальном домене правительственного учреждения. Сообщение содержало действительные учетные данные для аутентификации домена, что ввело в заблуждение сотрудников.
В результате персонал Revolut передал информацию, действуя в рамках процедур по работе с запросами от госорганов. Такой вектор атаки обходит технические средства защиты, включая многофакторную аутентификацию, поскольку все действия выполнялись легитимными пользователями. Атака была нацелена на процесс, а не на пароль.
Какие данные клиентов оказались скомпрометированы
Согласно уведомлениям, разосланным пострадавшим клиентам, и информации от ончейн-аналитика ZachXBT, был раскрыт значительный объем конфиденциальной информации. Этот инцидент затронул как личные, так и финансовые аспекты, включая криптовалютные активы.
Перечень скомпрометированных данных включает:
- Персональная информация: полное имя, дата рождения, род занятий, почтовый адрес, email и номер телефона.
- Верификационные данные (KYC): копии паспортов или водительских удостоверений, а также селфи, предоставленные при регистрации.
- Финансовая информация: выписки со счетов, IBAN, записи о выводах средств и полная история транзакций.
- Криптовалютные операции: полная история активности, включая операции с биткоином.
Компания отдельно уточнила, что биометрические телеметрические данные лиц не были затронуты или скомпрометированы в ходе этого инцидента.
Хронология событий и официальная реакция
Revolut подтвердила факт инцидента и раскрыла последовательность своих действий после обнаружения мошеннической схемы. Компания инициировала внутреннее расследование и приняла меры для минимизации последствий.
Хронология развивалась следующим образом:
- Revolut получил запрос на информацию, замаскированный под легитимное обращение от государственного агентства.
- Компания выполнила запрос, полагая, что он является подлинным из-за наличия аутентичных данных домена.
- После обнаружения проблемы Revolut самостоятельно связалась с соответствующим госорганом для проверки запроса, что и выявило неавторизованный аккаунт.
- Компания немедленно заблокировала скомпрометированный адрес, уведомила регуляторов и применила меры защиты для пострадавших клиентов.
Контекст и предыдущие инциденты
Нынешняя утечка отличается от предыдущих инцидентов безопасности. В сентябре 2022 года Revolut сообщала о фишинговой атаке, затронувшей данные около 50 150 клиентов, но тогда объем раскрытой информации был меньше и не включал копии документов или селфи для верификации.
Этот случай также не связан с неподтвержденными заявлениями от июля 2026 года о продаже базы данных 75 млн клиентов, которые компания опровергла. По мнению аналитиков, текущая атака могла быть целенаправленной и затронуть в первую очередь состоятельных клиентов (high net worth users).
Частые вопросы
Какие данные клиентов Revolut были скомпрометированы?
Были раскрыты персональные данные, копии документов (KYC), финансовая информация и история криптовалютных транзакций. Список включает полные имена, паспорта, селфи для верификации, выписки со счетов и полную историю операций с биткоином. Компания уточнила, что биометрические данные не пострадали.
Почему произошла утечка данных в Revolut?
Утечка произошла из-за атаки методом социальной инженерии, а не в результате взлома систем. Сотрудники компании добровольно передали информацию, отреагировав на фишинговый запрос, который имитировал официальное обращение от государственного ведомства.
Revolut взломали или это была другая атака?
Системы Revolut не были взломаны. Злоумышленники использовали социальную инженерию: они отправили запрос с поддельного, но аутентично выглядящего email-адреса госоргана. Сотрудники, полагая, что запрос легитимен, сами передали данные.