Revolut передал мошенникам паспорта, адреса и историю биткоин-транзакций клиентов
Revolut стал жертвой фишинга: мошенники отправили банку поддельный запрос якобы от государственного ведомства. Причем запрос пришел с реального государственного домена и прошел техническую проверку. Revolut посчитал его легитимным и передал запрошенные данные. Позже банк связался с настоящим ведомством и выяснил, что запрос был мошенническим.
В руки злоумышленников могли попасть:
- паспорта или водительские права;
- селфи для подтверждения личности;
- имена, даты рождения и профессии;
- домашние адреса, телефоны и e-mail;
- IBAN и банковские выписки;
- данные о снятии средств;
- полная история транзакций, включая операции с биткоинами.
- При этом Revolut заявил, что деньги клиентов, пароли и системы банка не были скомпрометированы. Компания уже заблокировала источник запроса, уведомила правоохранительные органы и регуляторов и связалась с пострадавшими клиентами.
- Сколько клиентов пострадало — пока неизвестно. Revolut не раскрывает точную цифру, а также не раскрывает какое именно государственное ведомство было связано с атакой. Блокчейн-исследователь ZachXBT предположил, что атака могла быть направлена на состоятельных клиентов с крупными криптоактивами.
- История транзакций Bitcoin сама по себе публична, но если связать ее с именем, паспортом и домашним адресом, становится понятно, кому именно принадлежат определенные криптоактивы и где именно живет этот человек.
- Поэтому главная проблема оказалась не в краже паролей, а в авторизации запроса. Мошенники смогли выдать себя за представителей государственного органа и получить доступ к той информации, которую Revolut собирает для идентификации клиентов и выполнения требований законодательства. И вопрос уже стоит не в том, хорошо ли компании защищают собранные данные, а действительно ли им необходимо хранить и раскрывать такой объем информации о клиентах.



