Revolut подтвердил раскрытие данных клиентов через фальшивые запросы

Британский финтех Revolut подтвердил, что передал конфиденциальные сведения ограниченного числа клиентов неавторизованной третьей стороне. Злоумышленники отправляли поддельные запросы на раскрытие информации с адреса в легитимном домене государственного ведомства.
В уведомлении пострадавшим клиентам компания указала, что могли быть раскрыты идентификационные и контактные данные: дата рождения, почтовый и электронный адреса, номер телефона. Также в перечне названы копии документов, включая паспорта и водительские удостоверения.
Какие сведения могли получить злоумышленники
В зависимости от конкретного клиента в переданных материалах могли присутствовать селфи, используемые для верификации личности, банковские выписки и история транзакций. Revolut не раскрыл точное число затронутых пользователей и не сообщил, был ли инцидент ограничен отдельным рынком.
Компания также отказалась назвать ведомство, домен которого применили в схеме. Представитель Revolut охарактеризовал ее как сложную внешнюю атаку с имитацией официальных запросов.
Реакция компании и риски для клиентов
Revolut сообщил, что обнаружил схему, заблокировал использованный адрес электронной почты и уведомил соответствующее госведомство, правоохранительные органы и профильных регуляторов. Компания заявила, что ее системы и средства клиентов не пострадали, а с затронутыми пользователями связались напрямую.
Исследователь криптобезопасности ZachXBT обратил внимание на уведомление Revolut и предположил, что атака могла быть нацелена на состоятельных пользователей. Эта версия не получила отдельного подтверждения от компании.
Почему проверка домена недостаточна
Инцидент показывает риск, связанный с обработкой запросов от организаций, которым принято доверять. Легитимный домен отправителя сам по себе не доказывает подлинность основания для выдачи данных: в данном случае именно он помог оформить мошеннические обращения как официальные.
Для бизнеса практический вывод состоит в том, что запросы на выдачу клиентской информации нужно подтверждать по независимому каналу связи с ведомством и проверять их содержание по установленной процедуре. Такой контроль особенно важен, когда запрос касается копий документов, финансовых выписок и истории операций.

