Мошенническое получение данных клиентов Revolut с использованием поддельного адреса e-mail
Revolut подтверждает утечку данных части клиентов после атаки с использованием поддельных запросов
Revolut подтвердил утечку чувствительных данных части своих клиентов. Как следует из описания инцидента, мошенники использовали адрес электронной почты с легального домена правительственного учреждения и с его помощью отправляли компании поддельные запросы на предоставление информации.
Финтех заверяет, что системы Revolut и средства клиентов не были затронуты. Это означает, что сам инцидент не привел к хищению денег со счетов пользователей, но мог открыть путь к новым попыткам мошенничества.
Компания подтвердила, что неуполномоченное третье лицо получило доступ к чувствительной информации, касающейся ограниченного числа пользователей, сообщает Bloomberg. При этом Revolut не сообщил, сколько именно клиентов затронул инцидент. Также компания заявила, что напрямую связалась с теми, чьи данные могли быть раскрыты, и предложила им поддержку.
Механизм атаки был особенно опасен, поскольку преступникам не нужно было напрямую взламывать системы компании. Они использовали настоящий домен, принадлежащий правительственному учреждению, благодаря чему отправляемые ими запросы выглядели подлинными. Revolut сообщил, что получил поддельные запросы на предоставление информации и не распознал их как часть мошенничества.
По данным Reuters и сообщений других СМИ, среди раскрытых данных могли оказаться, в частности, даты рождения, почтовые и e-mail-адреса, номера телефонов и сведения о профессии. Речь шла также о документах, используемых при проверке личности, включая копии паспортов и водительских прав. Появляется и информация о возможном раскрытии фотографий, сделанных во время верификации, выписок со счетов, истории транзакций, номеров IBAN, а также данных, связанных с bitcoin-транзакциями.
Revolut публично не подтвердил полный список раскрытых данных и число людей, затронутых инцидентом. Компания подчеркивает, что после обнаружения схемы немедленно заблокировала использованный адрес, а затем передала дело соответствующему государственному агентству, правоохранительным органам, структурам, занимающимся защитой данных, и финансовым регуляторам. Среди тех, кто обратил внимание на эту историю, оказался ZachXBT — аналитик, отслеживающий транзакции и мошенничество в мире криптовалют.