Банки

Revolut передал мошенникам паспорта, адреса и историю биткоин-транзакций клиентов

Revolut передал мошенникам паспорта, адреса и историю биткоин-транзакций клиентов
rus.err.ee

Revolut стал жертвой фишинга: мошенники отправили банку поддельный запрос якобы от государственного ведомства. Причем запрос пришел с реального государственного домена и прошел техническую проверку. Revolut посчитал его легитимным и передал запрошенные данные. Позже банк связался с настоящим ведомством и выяснил, что запрос был мошенническим.

В руки злоумышленников могли попасть:
  • паспорта или водительские права;
  • селфи для подтверждения личности;
  • имена, даты рождения и профессии;
  • домашние адреса, телефоны и e-mail;
  • IBAN и банковские выписки;
  • данные о снятии средств;
  • полная история транзакций, включая операции с биткоинами.
  • При этом Revolut заявил, что деньги клиентов, пароли и системы банка не были скомпрометированы. Компания уже заблокировала источник запроса, уведомила правоохранительные органы и регуляторов и связалась с пострадавшими клиентами.
  • Сколько клиентов пострадало — пока неизвестно. Revolut не раскрывает точную цифру, а также не раскрывает какое именно государственное ведомство было связано с атакой. Блокчейн-исследователь ZachXBT предположил, что атака могла быть направлена на состоятельных клиентов с крупными криптоактивами.
  • История транзакций Bitcoin сама по себе публична, но если связать ее с именем, паспортом и домашним адресом, становится понятно, кому именно принадлежат определенные криптоактивы и где именно живет этот человек.
  • Поэтому главная проблема оказалась не в краже паролей, а в авторизации запроса. Мошенники смогли выдать себя за представителей государственного органа и получить доступ к той информации, которую Revolut собирает для идентификации клиентов и выполнения требований законодательства. И вопрос уже стоит не в том, хорошо ли компании защищают собранные данные, а действительно ли им необходимо хранить и раскрывать такой объем информации о клиентах.