Revolut раскрыла данные 680 клиентов после поддельных запросов от имени государственных органов
Ключевые выводы
- •Киберпреступники обманом заставили Revolut раскрыть конфиденциальную информацию о 680 клиентах, направив поддельные запросы на данные с подлинного правительственного почтового аккаунта, сообщает Financial Times.
- •Утекшие записи содержали паспортные данные, номера банковских счетов, домашние адреса, изображения для проверки личности и данные об активности в Bitcoin, а злоумышленники угрожают опубликовать данные, если выкуп не будет выплачен.
- •Revolut заблокировала скомпрометированный почтовый аккаунт после выявления мошенничества и уведомила как регуляторов, так и затронутых клиентов.
- •Управление комиссара по информации Великобритании начало расследование инцидента и обладает полномочиями налагать финансовые штрафы за нарушение законодательства о защите данных.
- •Среди затронутых клиентов оказался бывший генеральный директор Mt. Gox Марк Карпелес, что подчёркивает масштаб раскрытия информации.

Финансово-технологическая компания Revolut со штаб-квартирой в Лондоне раскрыла конфиденциальную информацию, принадлежащую 680 клиентам, после того как киберпреступники использовали легитимный правительственный почтовый аккаунт для направления поддельных запросов на клиентские данные, сообщает Financial Times.
Раскрытая информация включала паспортные данные, номера банковских счетов, домашние адреса, изображения для проверки личности и данные об активности в Bitcoin. Согласно отчёту, злоумышленники теперь угрожают опубликовать похищенную информацию, если Revolut не выплатит выкуп. О происшествии также сообщил @WuBlockchain в X.
Вместо использования обычной технической уязвимости для прямого доступа к клиентским системам злоумышленники, как сообщается, воспользовались доверенным статусом правительственного аккаунта, чтобы получить информацию от Revolut, направив поддельные запросы на данные, которые выглядели как исходящие из официального канала. Финансовые учреждения регулярно получают и исполняют официальные запросы на данные от государственных органов — процесс, основанный на предположении, что инструкции, поступающие через авторитетные каналы, являются подлинными. Специалисты по безопасности ранее документировали случаи, когда преступники использовали скомпрометированные правительственные или правоохранительные почтовые аккаунты, чтобы обманом заставить компании передать пользовательские данные.
Revolut заблокировала скомпрометированный правительственный почтовый аккаунт
Revolut заявила, что заблокировала почтовый аккаунт после выявления мошеннической активности и уведомила как регуляторов, так и затронутых клиентов.
Компания также находится под пристальным вниманием Управления комиссара по информации Великобритании (ICO) — независимого регулятора страны по защите данных, который открыл расследование этого инцидента. ICO имеет право налагать финансовые штрафы на организации, признанные нарушившими законодательство о защите данных. Участие регулятора может привлечь дополнительное внимание к тому, как финансовые учреждения проверяют подлинность запросов на данные и защищают конфиденциальную клиентскую информацию при взаимодействии с внешними органами власти.
Среди затронутых оказался Марк Карпелес, бывший генеральный директор биткоин-биржи Mt. Gox — токийской платформы, обанкротившейся в 2014 году после одного из крупнейших взломов в отрасли, — что подчёркивает масштаб раскрытой клиентской информации.
Активность в Bitcoin среди раскрытых данных вызывает опас по безопасности у криптопользователей
Инцидент имеет особое значение для пользователей криптовалют, поскольку в скомпрометированной информации, как сообщается, содержались данные об активности в Bitcoin наряду с обычными финансовыми и удостоверяющими личность записями. Финтех-компании хранят значительную часть такой информации, потому что правила противодействия отмыванию денег требуют от них проверки личности клиентов до предоставления услуг.
Сочетание финансовой информации с паспортными данными, домашними адресами и изображениями для проверки личности может создать дополнительные риски для затронутых лиц, особенно если злоумышленники попытаются использовать эти материалы для дальнейшего мошенничества или шантажа.
Этот эпизод также подчёркивает более широкую проблему безопасности для финансово-технологических компаний: легитимные каналы связи сами могут стать инструментами социальной инженерии, когда злоумышленники получают доступ к доверенным институциональным аккаунтам.
Реакция Revolut, включая блокировку скомпрометированного аккаунта и уведомление регуляторов и клиентов, теперь будет рассмотрена в рамках расследования ICO. Ключевой нерешённый вопрос заключается в том, как мошеннические запросы прошли аутентификацию и потребуются ли дополнительные меры защиты для предотвращения подобных раскрытий.
Источник: Hokanews