VMTech
Обсудить проект

Revolut подтвердил раскрытие данных клиентов через фальшивые запросы

Revolut подтвердил раскрытие данных клиентов через фальшивые запросы

Британский финтех Revolut подтвердил, что передал конфиденциальные сведения ограниченного числа клиентов неавторизованной третьей стороне. Злоумышленники отправляли поддельные запросы на раскрытие информации с адреса в легитимном домене государственного ведомства.

В уведомлении пострадавшим клиентам компания указала, что могли быть раскрыты идентификационные и контактные данные: дата рождения, почтовый и электронный адреса, номер телефона. Также в перечне названы копии документов, включая паспорта и водительские удостоверения.

Какие сведения могли получить злоумышленники

В зависимости от конкретного клиента в переданных материалах могли присутствовать селфи, используемые для верификации личности, банковские выписки и история транзакций. Revolut не раскрыл точное число затронутых пользователей и не сообщил, был ли инцидент ограничен отдельным рынком.

Компания также отказалась назвать ведомство, домен которого применили в схеме. Представитель Revolut охарактеризовал ее как сложную внешнюю атаку с имитацией официальных запросов.

Реакция компании и риски для клиентов

Revolut сообщил, что обнаружил схему, заблокировал использованный адрес электронной почты и уведомил соответствующее госведомство, правоохранительные органы и профильных регуляторов. Компания заявила, что ее системы и средства клиентов не пострадали, а с затронутыми пользователями связались напрямую.

Исследователь криптобезопасности ZachXBT обратил внимание на уведомление Revolut и предположил, что атака могла быть нацелена на состоятельных пользователей. Эта версия не получила отдельного подтверждения от компании.

Почему проверка домена недостаточна

Инцидент показывает риск, связанный с обработкой запросов от организаций, которым принято доверять. Легитимный домен отправителя сам по себе не доказывает подлинность основания для выдачи данных: в данном случае именно он помог оформить мошеннические обращения как официальные.

Для бизнеса практический вывод состоит в том, что запросы на выдачу клиентской информации нужно подтверждать по независимому каналу связи с ведомством и проверять их содержание по установленной процедуре. Такой контроль особенно важен, когда запрос касается копий документов, финансовых выписок и истории операций.

#cybersecurity#databreach#fintech#identitysecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 2 12.09.2026
Instagram

Revolut подтвердил раскрытие данных клиентов через фальшивые запросы

Открыть публикацию в Instagram ↗