Revolut подтвердила утечку данных клиентов, связанную с поддельными запросами от госорганов
Ключевые выводы
- •Revolut раскрыла данные клиентов после того, как мошенники отправили запросы с адреса электронной почты, выдававшего себя за государственное учреждение, при этом сообщения успешно прошли проверки SPF, DKIM и DMARC.
- •Скомпрометированная информация включала имена, даты рождения, контактные данные, документы, удостоверяющие личность, историю транзакций и выписки по счетам, однако средства клиентов не были украдены, а основные банковские системы не пострадали.
- •Компания не раскрыла число затронутых пользователей, но, согласно сообщениям, целью могли стать состоятельные клиенты; аналитик ZachXBT назвал масштаб инцидента ограниченным.
- •Revolut заблокировала мошеннический адрес электронной почты и связалась с регулирующими органами, правоохранительными структурами и государственным учреждением, чье имя было использовано и которое пока не названо публично.
- •Это второй известный инцидент Revolut в сфере защиты данных после утечки 2022 года, затронувшей десятки тысяч клиентов в результате социальной инженерии сотрудника.

Британская финтех-компания Revolut 12 сентября подтвердила, что раскрыла конфиденциальную информацию о клиентах после получения мошеннических запросов на предоставление данных с адреса электронной почты, выдававшего себя за легитимное государственное учреждение.
Поддельные сообщения успешно прошли проверки аутентификации SPF, DKIM и DMARC — трех основных протоколов, которые почтовые серверы используют для проверки того, что сообщение поступило из авторизованного источника и его содержимое не было изменено. Эти проверки помогают подтвердить техническое происхождение и целостность электронного письма, однако сами по себе не доказывают, что запрос действительно поступил от государственного учреждения, за которое он себя выдавал. Revolut описала инцидент как «сложную внешнюю мошенническую схему с выдачей себя за другое лицо».
Какие данные были раскрыты и кто стал целью
Скомпрометированная информация включала полные имена клиентов, даты рождения, контактные данные, копии документов, удостоверяющих личность, историю транзакций и выписки по счетам. Revolut заявила, что биометрические данные лицевой телеметрии не передавались, средства клиентов не были украдены, а основные банковские системы не были скомпрометированы.
Компания не раскрыла точное число затронутых пользователей. Согласно сообщениям, целью могла стать определенная группа состоятельных клиентов. Ончейн-аналитик ZachXBT заявил, что инцидент, судя по всему, имел ограниченный масштаб. Уведомления клиентов начали распространяться примерно 11 сентября — за день до публичного подтверждения утечки со стороны Revolut.
Как мошеннические запросы обошли почтовые меры защиты
SPF проверяет, уполномочен ли сервер-отправитель отправлять электронные письма от имени домена. DKIM подтверждает, что содержимое сообщения не было изменено во время передачи. DMARC объединяет эти проверки и указывает принимающим серверам, как обрабатывать сообщения, не прошедшие аутентификацию.
Несмотря на эти меры защиты, мошеннические письма успешно прошли все три протокола. Revolut заявила, что заблокировала мошеннический адрес электронной почты, связалась с регулирующими органами и правоохранительными структурами, а также обратилась к государственному учреждению, чье имя было использовано. Компания не назвала это учреждение публично.
Инцидент показывает, почему одной лишь аутентификации электронной почты недостаточно для полной проверки чувствительных запросов на предоставление данных. Сообщения прошли технические проверки, хотя сами запросы были мошенническими, поэтому последующие контакты компании с регуляторами, правоохранительными органами и учреждением, чье имя было использовано, стали частью продолжающегося реагирования на инцидент.
Предыдущий инцидент с безопасностью
Последняя утечка стала не первым инцидентом Revolut в сфере защиты данных. В 2022 году компания столкнулась с утечкой, затронувшей десятки тысяч клиентов. Тогда несанкционированный доступ был получен в результате социальной инженерии сотрудника. На этот раз целью стал сам процесс соблюдения требований, а не учетные данные отдельных сотрудников.
Инцидент произошел в период, когда Revolut расширяет деятельность в Европе и за ее пределами и демонстрирует амбиции по выходу на публичный рынок. Для клиентов непосредственный риск связан не с финансами, а с информацией. Документы, удостоверяющие личность, и история транзакций могут использоваться для кражи личных данных, целевых фишинговых кампаний и атак с применением социальной инженерии.
Источник: CryptoBriefing