Викрадення даних клієнтів Revolut із використанням фальшивої адреси e-mail
Revolut підтверджує витік даних частини клієнтів після атаки з використанням фальшивих запитів
Revolut підтвердив витік чутливих даних частини своїх клієнтів. Як випливає з опису інциденту, шахраї використали адресу електронної пошти з легальної доменної зони урядової установи й за її допомогою надіслали компанії фальшиві запити на надання інформації.
Фінтех запевняє, що системи Revolut і кошти клієнтів не були скомпрометовані. Це означає, що сам інцидент не призвів до викрадення грошей з рахунків користувачів, але міг відкрити шлях до нових спроб шахрайства.
Компанія підтвердила, що неуповноважена третя сторона отримала доступ до чутливої інформації, що стосується обмеженої кількості користувачів, повідомляє Bloomberg. Водночас Revolut не повідомив, скількох саме клієнтів торкнувся інцидент. Компанія також зазначила, що безпосередньо зв’язалася з людьми, чиї дані могли бути розкриті, і запропонувала їм підтримку.
Механізм атаки був особливо небезпечним, оскільки злочинцям не потрібно було безпосередньо зламувати системи компанії. Вони скористалися справжньою доменною зоною, що належить урядовій установі, завдяки чому надіслані ними запити виглядали автентичними. Revolut повідомив, що отримав фальшиві запити на надання інформації й не розпізнав їх як частину шахрайства.
За інформацією Reuters та повідомленнями інших медіа, серед розкритих даних могли бути, зокрема, дати народження, поштові та електронні адреси, номери телефонів і відомості про професію. Йшлося також про документи, які використовуються під час верифікації особи, зокрема копії паспортів і водійських посвідчень. Також з’являється інформація про можливе розкриття фотографій, зроблених під час верифікації, виписок із рахунків, історії транзакцій, номерів IBAN та даних щодо bitcoin-транзакцій.
Revolut публічно не підтвердив повний перелік інформації, яка була розкрита, а також кількість осіб, яких торкнувся інцидент. Компанія наголошує, що після виявлення схеми негайно заблокувала використану адресу та передала справу відповідному урядовому агентству, правоохоронним органам, установам, що займаються захистом даних, і фінансовим регуляторам. Серед тих, хто звернув увагу на цю справу, був ZachXBT, аналітик, який відстежує транзакції та шахрайство у світі криптовалют.