AktualnościAkcjeDane klientów Revolut ujawnione w ataku phishingowym, który ominął kontrole bezpieczeństwa poczty e-mail

Dane klientów Revolut ujawnione w ataku phishingowym, który ominął kontrole bezpieczeństwa poczty e-mail

Autor: CryptoBriefing·

Najważniejsze informacje

  • Atakujący uzyskał dane klientów w wyniku socjotechniki, a nie poprzez włamanie do wewnętrznych systemów Revolut.
  • Ujawnione informacje obejmowały dokumenty tożsamości, selfie weryfikacyjne, dane osobowe, IBAN-y, historię wypłat oraz aktywność transakcyjną Bitcoin.
  • Fałszywe żądanie przeszło kontrole SPF, DKIM i DMARC oraz wyglądało na wysłane z domeny prawdziwej agencji rządowej.
  • Revolut poinformował, że nie przejęto haseł, kodów PIN, kluczy prywatnych ani środków klientów.
  • Firma zablokowała nieupoważniony adres e-mail, powiadomiła organy i nie ujawniła dokładnej liczby poszkodowanych klientów.
Dane klientów Revolut ujawnione w ataku phishingowym, który ominął kontrole bezpieczeństwa poczty e-mail

Revolut, brytyjska firma fintech starająca się o licencję bankową i potencjalną wycenę na około $200 billion, ujawnił poufne dane klientów osobie podszywającej się pod urzędnika państwowego. Atakujący nie włamał się do systemów Revolut, lecz wykorzystał przekonującą wiadomość e-mail, aby poprosić o te informacje.

Revolut określił incydent jako „wyrafinowane zewnętrzne oszustwo polegające na podszywaniu się pod inną osobę”. Ujawnione informacje obejmowały dokumenty tożsamości, selfie weryfikacyjne, imiona i nazwiska, daty urodzenia, dane kontaktowe, informacje finansowe, takie jak IBAN-y, historię wypłat oraz dane dotyczące transakcji związanych z Bitcoin. Firma rozpoczęła powiadamianie klientów 11 września 2026 roku. Incydent opisał CryptoBriefing.

Jak fałszywa wiadomość e-mail przeszła kontrole bezpieczeństwa

Żądanie wyglądało na wysłane z domeny poczty elektronicznej należącej do prawdziwej agencji rządowej. Co ważniejsze, przeszło kontrole SPF, DKIM i DMARC — trzy protokoły uwierzytelniania poczty e-mail wykorzystywane do weryfikacji tożsamości nadawcy i integralności wiadomości.

SPF potwierdza, że wiadomość e-mail została wysłana z autoryzowanego serwera. DKIM weryfikuje, czy wiadomość nie została zmieniona podczas przesyłania. DMARC łączy te kontrole i określa, jak odbiorca powinien zareagować, jeśli któraś z nich zakończy się niepowodzeniem. W tym przypadku wszystkie trzy kontrole zakończyły się pomyślnie.

W rezultacie zespół ds. zgodności Revolut miał techniczne podstawy, by uznać żądanie za autentyczne. Zespół je zrealizował i przekazał dane klientów nieupoważnionej osobie trzeciej, która stworzyła pozory prawidłowych danych uwierzytelniających bez uzyskania dostępu do wewnętrznych systemów Revolut.

Nie skradziono żadnych haseł ani nie przejęto kodów PIN lub kluczy prywatnych. Revolut poinformował również, że nie doszło do przemieszczenia środków klientów. Ujawniono jednak dane osobowe i finansowe za pośrednictwem firmowego procesu obsługi oficjalnych żądań dotyczących danych.

Dane dotyczące transakcji Bitcoin wśród ujawnionych informacji

Obecność historii transakcji Bitcoin nadaje incydentowi wymiar specyficzny dla kryptowalut. W połączeniu z dokumentami tożsamości i selfie weryfikacyjnymi takie informacje mogą dostarczyć przestępcom materiału do kradzieży tożsamości, prób inżynierii społecznej lub ukierunkowanych kampanii phishingowych wymierzonych w posiadaczy kryptowalut.

Revolut określił liczbę klientów dotkniętych incydentem jako „ograniczoną”, ale nie ujawnił dokładnej liczby. Świadomość incydentu wzrosła po tym, jak poszkodowane osoby, w tym znane postacie z branży kryptowalut, zaczęły udostępniać szczegóły otrzymanych powiadomień.

Atak wymierzony w procedury zgodności

Incydent nie obejmował wykorzystania luki typu zero-day ani przejęcia bazy danych. Był to atak socjotechniczny wymierzony w procedury zgodności Revolut dotyczące odpowiadania na oficjalne żądania rządowe w sprawie danych.

Revolut zablokował nieupoważniony adres e-mail oraz powiadomił organy ścigania i właściwe agencje regulacyjne. Firma poinformowała, że jej systemy pozostają nienaruszone, a środki klientów nie zostały zagrożone.

Incydent w czasie starań o licencję i debiut giełdowy

Ujawnienie danych nastąpiło, gdy Revolut stara się o licencję bankową — proces podlegający kontroli organów regulacyjnych w zakresie kontroli operacyjnych, w tym procedur obsługi poufnych informacji o klientach. Firma rozważa również debiut giełdowy z docelową wyceną na około $200 billion.