- Revolut стала жертвой сложной схемы.
- ZachXBT обнаружил утечку данных клиентов, а компания ее подтвердила.
- Злоумышленники получили доступ к документам и биткоин-транзакциям.
Финтех-компания Revolut подтвердила раскрытие конфиденциальных данных ограниченного количества клиентов после того, как неизвестные использовали легитимный домен электронной почты государственного органа для отправки мошеннических запросов. Об инциденте сообщил ончейн-исследователь ZachXBT, отметив, что среди скомпрометированной информации могли быть копии документов, банковские выписки и полная история транзакций, включая переводы биткоина.
По его данным, атака могла быть направлена на состоятельных клиентов Revolut, а несколько пострадавших уже получили официальные уведомления от компании.
Какие данные могли оказаться у злоумышленников
По информации ZachXBT, Revolut не смогла распознать мошеннический запрос как поддельный, поскольку он поступил с легитимного домена государственного ведомства. Из-за этого запрос был выполнен исходя из предположения, что он исходит от настоящего государственного органа.
Среди данных, которые могли быть раскрыты:
- полное имя, дата рождения и профессия;
- домашний почтовый адрес, электронная почта и номер телефона;
- копии паспорта и/или водительского удостоверения;
- селфи, предоставленное при прохождении верификации;
- банковские выписки, включая IBAN, статус счета, дату его открытия и номер кошелька;
- записи о выводе средств;
- полная история транзакций, в частности операции с биткоином.
В то же время Revolut уточнила, что биометрические данные, полученные во время анализа лица, не были скомпрометированы.
ZachXBT назвал инцидент потенциально целенаправленной атакой на клиентов с высоким уровнем достатка. При этом, по его оценке, общее количество пострадавших на данный момент является ограниченным. Несколько пользователей Revolut уже получили электронные письма с предупреждением об инциденте.
Revolut подтвердил утечку
Факт раскрытия информации подтвердил представитель Revolut в комментарии TechCrunch. По его словам, компания выявила «сложную внешнюю мошенническую схему выдачи себя за другое лицо», в рамках которой неавторизованная третья сторона использовала электронный адрес легитимного государственного домена для отправки фальшивых запросов.
«Revolut недавно выявил сложную внешнюю мошенническую схему выдачи себя за другое лицо, в рамках которой неавторизованная третья сторона использовала электронный адрес легитимного государственного домена для отправки мошеннических запросов на получение информации», — заявил представитель компании.
В Revolut заявили, что инцидент затронул «ограниченное» количество клиентов. Компания напрямую связалась с пострадавшими пользователями, однако не раскрыла их точное число, а также не сообщила, в какой именно стране произошел инцидент и какой государственный орган был использован злоумышленниками.
После выявления мошенничества Revolut заблокировала соответствующий электронный адрес и уведомила государственный орган, правоохранителей и соответствующих регуляторов.
«Системы Revolut и средства клиентов не пострадали», — добавил представитель компании.
Инцидент произошел на фоне активного развития Revolut в сфере финансовых и криптовалютных сервисов. Компания готовит вторичную продажу акций с потенциальной оценкой около $115 млрд, а также развивает собственные продукты в сфере цифровых активов.
Параллельно Revolut расширяет использование ИИ и криптовалют в своих финансовых продуктах. Ранее один из первых инвесторов компании Макс Карпис сообщил, что около 80% сообщений о подозрительных транзакциях в Литве поступают именно от Revolut Bank.
Кроме того, Revolut представила EURR — свой первый стейблкоин, номинированный в евро. Актив соответствует требованиям европейского регламента Markets in Crypto-Assets (MiCA), а в перспективе компания планирует расширить линейку стейблкоинов.
Сообщение Revolut раскрыла данные клиентов из-за мошеннического запроса — среди них история биткоин-транзакций появились сначала на INCRYPTED.