НовостиАкцииДанные клиентов Revolut раскрыты в результате фишинговой атаки, обошедшей проверки безопасности электронной почты

Данные клиентов Revolut раскрыты в результате фишинговой атаки, обошедшей проверки безопасности электронной почты

Автор: CryptoBriefing·

Ключевые выводы

  • Злоумышленник получил клиентские записи с помощью социальной инженерии, а не путем проникновения во внутренние системы Revolut.
  • Среди раскрытой информации были документы, удостоверяющие личность, селфи для верификации, персональные данные, IBAN, история снятия средств и сведения о транзакциях в Bitcoin.
  • Мошеннический запрос прошел проверки SPF, DKIM и DMARC и, судя по всему, был отправлен с домена легитимного государственного учреждения.
  • Revolut заявила, что пароли, PIN-коды, приватные ключи и средства клиентов не были скомпрометированы.
  • Компания заблокировала неавторизованный адрес электронной почты, уведомила власти и не раскрыла точное число затронутых клиентов.
Данные клиентов Revolut раскрыты в результате фишинговой атаки, обошедшей проверки безопасности электронной почты

Revolut, британская финтех-компания, добивающаяся получения банковской лицензии и потенциальной оценки примерно в $200 миллиардов, раскрыла конфиденциальные данные клиентов человеку, выдававшему себя за государственного чиновника. Злоумышленник не взламывал системы Revolut, а использовал убедительное электронное письмо, чтобы запросить информацию.

Revolut назвала инцидент «сложной внешней мошеннической схемой с выдачей себя за другое лицо». Среди раскрытой информации были документы, удостоверяющие личность, селфи для верификации, полные имена, даты рождения, контактные данные, финансовые записи, включая IBAN, история снятия средств и сведения о транзакциях, связанных с Bitcoin. Компания начала уведомлять клиентов 11 сентября 2026 года. Об инциденте сообщило издание CryptoBriefing.

Как мошенническое письмо прошло проверки безопасности

Запрос выглядел так, будто исходил с домена электронной почты легитимного государственного учреждения. Что еще важнее, он прошел проверки SPF, DKIM и DMARC — трех протоколов аутентификации электронной почты, используемых для проверки личности отправителя и целостности сообщения.

SPF подтверждает, что электронное письмо было отправлено с авторизованного сервера. DKIM проверяет, не было ли сообщение изменено во время передачи. DMARC объединяет эти проверки и определяет, как получателю следует действовать, если одна из них не пройдена. В данном случае все три проверки были пройдены.

В результате у команды Revolut по комплаенсу были технические основания считать запрос подлинным. Команда обработала его и передала клиентские записи неавторизованной третьей стороне, которая создала внешне действительные учетные данные, не получая доступа к внутренним системам Revolut.

Пароли украдены не были, а PIN-коды и приватные ключи не были скомпрометированы. Revolut также заявила, что средства клиентов не переводились. Однако персональные и финансовые записи были раскрыты через процедуру компании по обработке официальных запросов на предоставление данных.

Данные о транзакциях Bitcoin оказались среди раскрытой информации

Наличие истории транзакций в Bitcoin придает инциденту специфическое для криптовалют измерение. В сочетании с документами, удостоверяющими личность, и селфи для верификации такие сведения могут дать злоумышленникам материалы для кражи личности, атак с использованием социальной инженерии или целевых фишинговых кампаний против владельцев криптовалют.

Revolut охарактеризовала число затронутых клиентов как «ограниченное», но не раскрыла точную цифру. Осведомленность об инциденте выросла после того, как пострадавшие, включая известных представителей криптоиндустрии, начали делиться подробностями полученных уведомлений.

Атака была направлена на процедуры комплаенса

Инцидент не был связан с эксплойтом нулевого дня или взломом базы данных. Вместо этого это была атака с использованием социальной инженерии, нацеленная на рабочий процесс Revolut по обработке официальных запросов государственных органов на предоставление данных.

Revolut заблокировала неавторизованный адрес электронной почты и уведомила правоохранительные органы и соответствующие регулирующие ведомства. Компания заявила, что ее системы остаются нескомпрометированными и что средства клиентов не пострадали.

Инцидент произошел на фоне усилий по получению лицензии и подготовке к листингу

Раскрытие данных произошло в то время, когда Revolut добивается получения банковской лицензии — процесса, предполагающего пристальное внимание регуляторов к операционным механизмам контроля, включая процедуры работы с конфиденциальной информацией клиентов. Компания также изучает возможность публичного размещения акций с целевой оценкой примерно в $200 миллиардов.