Revolut стала жертвой мошенников: утечка данных клиентов через фальшивый госадрес
Финансовая платформа Revolut подтвердила, что в результате мошеннических действий были переданы личные данные клиентов. Эти данные, согласно информации от самой компании, включали паспортные сведения, фотографии для верификации и записи о биткоин-транзакциях.
Запрос на предоставление данных поступил с настоящего электронного домена, принадлежащего правительственному ведомству, и содержал действительные учетные данные. Revolut восприняла его как легитимный и предоставила запрашиваемую информацию. После выявления проблемы отправитель был заблокирован.
По заявлению представителя Revolut, компания столкнулась с изощренной фишинговой атакой, в ходе которой злоумышленник использовал реальный домен государственного органа для поддельного запроса. При этом системы Revolut и средства клиентов остались в безопасности.
Компания уведомила соответствующие ведомства, полицию и регуляторов о произошедшем. Были также предприняты меры по информированию ограниченного числа затронутых пользователей. Revolut заверила, что банковские пароли, данные для входа и биометрические сведения в руки злоумышленников не попали.
Однако в уведомлениях для клиентов говорится о другом. Хотя биометрическая модель лица не была передана, фотографии для верификации оказались у третьих лиц. Также упоминаются паспортные данные, водительские удостоверения, домашние адреса и банковские выписки, включая все биткоин-транзакции.
Пока неясно, использовал ли злоумышленник взломанный почтовый ящик ведомства или имел доступ к нему изнутри. Revolut не раскрывает конкретный домен из-за продолжающегося полицейского расследования. Аналитик блокчейн-транзакций ZachXBT сообщил об утечке, упомянув, что пострадала группа пользователей с крупными активами.
Revolut назвала произошедшее сложной атакой, в ходе которой преступник отправил поддельный запрос через реальную государственную почту. Revolut приняла этот запрос за настоящий и выдала данные клиентов.