Финансовый сервис Revolut передал персональные данные клиентов мошеннику, который использовал реальный почтовый домен государственного ведомства для отправки поддельных запросов.
Запросы прошли проверку подлинности компании. Позже выяснилось, что они не были настоящими.
Что попало к злоумышленнику
Раскрытые сведения включали:
- копии паспортов и водительских удостоверений;
- селфи для верификации личности;
- полные имена, даты рождения, профессии;
- почтовые и электронные адреса, телефоны;
- выписки по счетам, номера IBAN и кошельков;
- записи о выводах средств;
- полную историю транзакций, включая операции с биткоином.
Компания подтвердила, что биометрические данные лица не пострадали, а средства клиентов и системы затронуты не были.
Почему схема сработала
Ключевая деталь: атакующий не взламывал инфраструктуру. Он воспользовался несанкционированным аккаунтом на легитимном домене государственного ведомства.
Для сотрудника, обрабатывающего запрос, письмо выглядело подлинным — адрес отправителя действительно принадлежал реальной организации. Стандартная проверка домена такую подделку не выявляет.
Целью были состоятельные клиенты
Компания связалась с пострадавшими напрямую, но не раскрыла ни их количество, ни страну, ни какое ведомство было подделано.
Бывший руководитель Mt. Gox Марк Карпелес сообщил, что оказался среди затронутых. Ончейн-исследователь ZachXBT отметил, что атака, судя по всему, была нацелена на состоятельных пользователей.
Последнее обстоятельство особенно тревожно на фоне участившихся случаев физических нападений на известных держателей криптоактивов.
Спор о процедурах идентификации
Инцидент вызвал волну критики обязательных требований по идентификации клиентов. Пользователи указывали, что сбор персональных данных создаёт риск, не давая соразмерной защиты.
Этот аргумент имеет практическое основание: чем больше документов хранит сервис, тем ценнее становится его база для злоумышленников.
Не единичный случай
Утечка произошла на фоне серии похожих инцидентов:
- производитель аппаратных кошельков Trezor сообщил об утечке у логистического партнёра, затронувшей около 67 тыс. клиентов в США;
- та же компания раскрыла, что злоумышленники рассылали фишинговые письма с её легитимного домена, взломав стороннего почтового провайдера;
- кошелёк SafePal сообщил об уязвимости в системе отслеживания заказов, раскрывшей данные примерно 39 798 клиентов.
Что из этого следует
Общая закономерность очевидна: атаки идут не на основную инфраструктуру, а через доверенные каналы — домены госорганов, почтовых провайдеров, логистических партнёров.
Для пользователя практический вывод: письмо с корректного адреса реальной организации не является гарантией подлинности. При любых запросах персональных данных стоит перепроверять информацию по официальным контактам, найденным самостоятельно.
Утечка произошла в момент, когда компания добивается лицензии национального банка в США и рассматривает возможность публичного размещения. Сервис обслуживает 80 млн клиентов по всему миру.