Revolut подтвердила BeInCrypto, что действительно передала файлы клиентов мошеннику, который смог убедить компанию в своей подлинности. Как сказано в уведомлениях, среди данных оказались паспорта, селфи и записи о биткоине. Revolut называет это «сложной атакой». По описанию речь идет о письме.
Письмо пришло с домена реального государственного ведомства. В нем были действительные учетные данные домена. Revolut сочла письмо подлинным и отправила запрошенные файлы.
Что говорит Revolut
Представитель Revolut сообщил BeInCrypto, что банк заблокировал отправителя сразу после обнаружения проблемы.
«Недавно Revolut выявила внешнюю целенаправленную атаку — сторонний мошенник использовал электронную почту с домена государственного агентства для фиктивных запросов информации... Системы Revolut и средства клиентов не пострадали».
Подписывайтесь на нас в X чтобы получать новости без задержек
Компания уведомила госорган, полицию и регуляторов по защите данных и финансовым рынкам. Она связалась с теми, кого называет ограниченным числом пострадавших.
Чего нет в заявлении
Revolut утверждает, что учетные записи клиентов защищены. Это правда, но не решает главную проблему.
Банк сообщил BeInCrypto, что коды, логины и биометрические данные не утекли. Денежные переводы не проводились.
В уведомлениях клиентам используется другая формулировка. Там сказано, что отправили селфи для верификации, и уточняется, что не затронуты только биометрические шаблоны лица — файл данных, который формируется по фотографии. Сама фотография — это отдельный вопрос.
В этих уведомлениях перечислен остальной набор данных: паспорта, водительские удостоверения, домашние адреса, банковские выписки, полная история операций с биткоином.
Пароль можно сменить за минуту. С паспортом так не получится.
Revolut не раскрывает, какой именно домен госоргана был использован, ссылаясь на продолжающееся полицейское расследование. Никто вне компании не знает, была ли взломана почта ведомства или кто-то с доступом к ней сам отправил письмо.
Блокчейн-аналитик ZachXBT, который исследует хищения криптовалюты, первым опубликовал сведения об утечке. Он отметил, что инцидент задел небольшую группу пользователей и, вероятно, был нацелен на состоятельных клиентов.
https://twitter.com/mzeller/status/2098662798158954690?s=20Украденные списки клиентов увеличили риски фишинга после утечек данных. Слив домашних адресов предшествовал нападениям на держателей криптовалюты.
Слово «сложный» можно трактовать по-разному. По версии самой Revolut, злоумышленник просто отправил электронное письмо и ждал. Вся хитрость заключалась в почтовой системе государственного ведомства. Основной ущерб произошел уже внутри компании Revolut.
Читайте оригинальную статью Revolut подтвердил, что фальшивое письмо от имени госоргана запрашивало паспорта и биткоин-данные от Lockridge Okoth на ru.beincrypto.com