Revolut раскрыл конфиденциальные данные примерно 680 клиентов после мошеннических запросов, отправленных с адреса в настоящем домене государственного ведомства. В зависимости от клиента среди переданной информации могли оказаться копии паспорта или водительского удостоверения, фотография для проверки личности, домашний адрес, IBAN, банковские выписки и история операций. Внутренние системы Revolut, как утверждает компания, взломаны не были.

Revolut подтвердил инцидент 12 сентября. Представитель финтех-компании сообщил Reuters, что неавторизованная сторона использовала адрес электронной почты в легитимном домене государственного ведомства и направляла мошеннические запросы на получение клиентских данных. После обнаружения схемы Revolut заблокировал адрес и уведомил соответствующее ведомство, правоохранительные органы, органы по защите данных и финансовых регуляторов. Компания заявляет, что ее системы и средства клиентов не пострадали.
Речь идет о необычной утечке: злоумышленникам, судя по доступной сейчас информации, не потребовалось проникать в банковскую инфраструктуру или выгружать базу клиентов. Данные были переданы им самим Revolut в рамках процедуры обработки запросов, которые сотрудники приняли за настоящие.

Как именно посторонние получили возможность отправлять письма через инфраструктуру госведомства, публично не установлено. Revolut не называет ни ведомство, ни страну, ни конкретный способ получения доступа к почтовому адресу. Достоверно известно, что запросы исходили с адреса, использовавшего легитимный домен государственной организации.
Infosecurity Magazine уточняет, что сообщения проходили техническую проверку домена, после чего сотрудники Revolut обрабатывали их как стандартные юридические запросы. Именно это отличает инцидент от обычной подмены адреса отправителя, когда мошенник просто использует похожее доменное имя.
Набор раскрытой информации различался у разных клиентов. TechCrunch изучил уведомление, которое Revolut отправлял пострадавшим. В нем перечислялись дата рождения, почтовый и электронный адреса, номер телефона и копия документа, использованного при регистрации: паспорта или водительского удостоверения. Среди потенциально раскрытых данных также указывались фотография для подтверждения личности, банковские выписки и история операций.
Дополнительные детали появились после публикации клиентских уведомлений. The Block пишет, что в них также фигурировали IBAN, сведения о выводе средств и полная история транзакций, включая операции с биткоином. Среди пострадавших оказался Марк Карпелес, бывший руководитель криптобиржи Mt. Gox: он публично показал полученное от Revolut предупреждение.
Такие данные относятся к материалам, которые финансовые организации собирают в рамках KYC, от английского Know Your Customer — процедуры идентификации и проверки клиента. В одном профиле могут находиться документ, фотография лица, контактные сведения и финансовая история.
Но перечисленные категории не обязательно были раскрыты у каждого из 680 клиентов. Revolut уведомлял пострадавших индивидуально о том, какие сведения могли попасть к посторонним.
Сначала Revolut говорил лишь об очень ограниченном числе клиентов и не публиковал конкретную цифру. 15 сентября Financial Times сообщил, что компания связалась с 680 пострадавшими. Британское Управление комиссара по информации, ICO, также получило уведомление об инциденте.
Масштаб утечки невелик относительно всей аудитории сервиса. Сам Revolut указывает, что обслуживает более 80 млн частных клиентов по всему миру.
Количество пострадавших при этом не снижает чувствительность раскрытых сведений. Паспорт, фотография для проверки личности, домашний адрес и история платежей дают гораздо больше возможностей для дальнейшего мошенничества, чем отдельно утекший адрес электронной почты. После раскрытия инцидента люди, называющие себя участниками атаки, стали угрожать публикацией полученной информации.
City A.M. связался с группой, взявшей на себя ответственность за произошедшее. Ее представители заявили, что будут публиковать новые данные, если Revolut не заплатит. Издание также сообщило о появлении информации, предположительно принадлежащей нескольким известным людям. Revolut размер требования не подтвердил и от комментариев по поводу выкупа отказался.
The Register видел публикации в нескольких Telegram-группах. Люди, заявившие о своей причастности, требовали 10 000 BTC и обещали постепенно раскрывать новые сведения. На тот момент издание оценивало сумму более чем в $782 млн. Revolut не подтвердил ни размер требования, ни то, что авторы сообщений действительно стоят за всей атакой.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.