Revolut подтвердил отправку данных паспортов и биткоинов на поддельную почту госведомства
Revolut подтвердила, что мошенники получили доступ к данным клиентов компании — среди них были данные паспортов, селфи для верификации личности и история транзакций в биткоине. По внутренним уведомлениям сервиса, утекла именно эта информация.
Запрос пришел с настоящего официального адреса госструктуры и с подлинными учетными данными. Revolut сочла его легитимным и выдала данные.
Позиция RevolutПредставитель Revolut рассказал BeInCrypto, что платформа сразу заблокировала отправителя, как только выявила проблему.
«В Revolut зафиксировали сложную внешнюю атаку, при которой третьи лица использовали настоящую почту госрегулятора для подделки запросов на выдачу информации… Системы Revolut и средства клиентов не пострадали».
Компания уведомила ведомство, полицию, регулятора по данным и финрегулятора, а также связалась с теми, кого задела утечка — по словам платформы, их немного.
Насколько защищены счета RevolutRevolut утверждает, что счета пользователей остаются в безопасности. Банк сообщил BeInCrypto, что коды доступа, логины и биометрические данные не попали к мошенникам, а средства никуда не ушли.
В уведомлениях клиентам формулировка другая. Селфи для проверки личности все же оказалось в числе утекших данных, и исключена только само биометрическое представление лица, то есть цифровой шаблон, который система строит по фотографии. Сама фотография могла попасть к злоумышленникам.
В служебном уведомлении перечислен и остальной список: паспорта, водительские удостоверения, адреса проживания, банковские выписки. Есть и полная история входящих и исходящих транзакций в биткоине.
Revolut не раскрывает, домен какого ведомства оказался в поддельном запросе, ссылаясь на продолжающееся следствие. Вне компании никто не знает, был ли взломан внешний почтовый ящик или отправитель использовал доступ, уже находясь внутри структуры.
Блокчейн-детектив ZachXBT, который специализируется на расследовании краж криптовалюты, первым обратил внимание на утечку, отметив, что она затронула небольшую группу пользователей и, судя по всему, нацелена на состоятельных клиентов.
Woke up to all my data leaked by @Revolut.
Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW
Списки клиентов, попавшие к злоумышленникам, уже становились причиной фишинговых атак после прошлых утечек. Раскрытие адресов проживания приводило к силовым нападениям на держателей криптовалюты.
В Revolut назвали случившееся сложной атакой. Однако по их же словам, злоумышленник использовал подлинную электронную почту государственных органов, чтобы отправить поддельный запрос. Revolut сочла запрос настоящим и передала данные.
Источник: https://ru.beincrypto.com/revolut-utecshka-dannyh-cherez-falshivyj-zapros-vladelca-vlasti/