Кейс Revolut: что делать, когда утекают данные, которые сложно сменить

Кейс Revolut: что делать, когда утекают данные, которые сложно сменить

На примере кейса утечки данных клиентов банка Revolut рассказываем как могут быть использованы похищенные данные и что делать потерпевшим.

Часть данных, используемых при верификации в различных сервисах и банковских приложениях, такие как ПИН-код, пароль и ключ от криптовалютного кошелька можно при угрозе компрометации быстро сменить. Сложнее сменить номер телефона, паспорт, адрес прописки, свою внешность, отпечатки пальцев, используемые при верификации. При этом именно «несменяемые» данные служат сегодня своеобразным пропуском в финансовую жизнь их владельца: по ним восстанавливают доступ, подтверждают личность, оформляют кредиты и принимают решение, стоит ли человеку доверять.

Утечка клиентских данных из банка Revolut, о которой стало известно в начале сентября 2026 года — редкий пример того, как такой пакет данных уходит наружу и что происходит дальше. Рассмотрим его как типичный случай утечки банковских данных и криптовалютных реквизитов, имеющий вполне предсказуемые последствия.

Три типовых сценария утечки

Прежде чем перейти к самому кейсу рассмотрим 3 типовых сценария утечки данных.

Компрометация хранилища. Данные «похищают» у того, кто их хранит: типичный взлом базы, инсайдер с доступом к KYC-архиву, незащищённый бэкап в облаке. Примером такого кейса может служить взлом Ledger: в 2020 году из маркетинговой базы производителя аппаратных кошельков утекли имена, телефоны и домашние адреса почти 300 тысяч покупателей, после чего владельцы устройств годами получали фишинг, вымогательские письма и угрозы физической расправы. Сценарий достаточно предсказуемый, и индустрия использует различные методы его митигации : шифрование, сегментация, аудит доступа, уведомление регулятора.

Компрометация посредника. Данные «утекают» не у самой площадки, а у посредника/подрядчика — провайдера верификации, колл-центра, аутсорсера по комплаенсу. Масштаб компрометации при этом обычно больше утечки данных отдельного сервиса, потому что один поставщик идентификации обслуживает десятки клиентов сразу. Самый показательный пример — утечка данных у KYC провайдера, обслуживавшего сразу несколько криптобирж, когда в сети оказались десятки тысяч селфи с паспортами в руках.

Легитимная выдача. Самый недооценённый сценарий: никто ничего не ломал: площадка сама передала данные тому, кто выглядел уполномоченным их запросить. Формально это даже не утечка, а исполнение обязанности. В обычном режиме через этот канал ежедневно уходят тысячи ответов на запросы следствия и налоговых органов — например, американская IRS через судебные повестки получала данные десятков тысяч пользователей криптобирж Coinbase и Kraken. Проблема в том, что каналу сложно «понять» настоящий запрос или поддельный, если оформление не вызывает подозрений, именно это произошло с Revolut.

Кейс Revolut

По словам хакера, действующего под ником Villain, ещё в марте 2026 года он получил доступ к почтовому ящику префектуры Реджо-Калабрии на домене МВД Италии — pec.interno.it. Необходимо отметить, что отправка письма через такой аккаунт - итальянский аналог юридически значимого документооборота, такое сообщение приравнивается к заказному письму и для получателя письмо с этой почты выглядит как официальный запрос, чем и воспользовался хакер.

Как злоумышленник получил доступ к такому электронному ящику следствие до сих пор не установило: версии колеблются между трояном удалённого доступа и обычным инфостилером на компьютере сотрудника. Публично не установлено даже главное — был ли ящик взломан или создан его двойник, «зеркало».

С апреля по август 20206 года с этого адреса в европейскую структуру группы, Revolut Bank UAB, уходили Европейские следственные поручения — EIO, стандартный инструмент трансграничного сбора доказательств в ЕС. Для убедительности с копией для Eurojust и Europol. Письма проходили SPF, DKIM и DMARC, то есть все технические проверки подлинности отправителя.

Механика отбора жертв — отдельный сюжет. Хакеры позже подтвердили Financial Times, что искали клиентов Revolut с крупными криптобалансами, анализируя блокчейн операции. К запросам прикладывались адреса кошельков и хеши криптовалютных транзакций с требованием выдать все персональные данные по связанным счетам. В ответ злоумышленники получали: ФИО, документы, почту, телефон, адрес и круг связей — кто кому и сколько переводил, кто из получателей родственник, кто сотрудник, кто партнёр.

В течение 5 месяцев злоумышленники направили несколько таких запросов и в ответ получили огромный массив информации о клиентах, их банковских и криптовалютных операциях. Для человека с публичной репутацией уже сам факт перевода в чей-то адрес может стоить дороже самого перевода — на это расчёт и строился.

Вскрылось всё только 11 сентября, когда банк Revolut сам решил перепроверить поток запросов напрямую у итальянского ведомства и в результате обнаружил, что он был несанкционированным, заблокировал адрес и начал уведомлять клиентов. Итоговая цифра — 680 клиентов, около 0,00085% от восьмидесятимиллионной базы.

Типовые последствия

Спектр применения такого «набора данных» у опытных мошенников отработан давно и не зависит от того, из какого именно банка данные ушли.

Восстановление доступа. Это, наверное, самый быстрый недооценённый сценарий. Паспорт, селфи, адрес, телефон и почта — ровно тот набор, которым служба поддержки подтверждает личность заявителя. Имея его, злоумышленник проходит штатную процедуру восстановления в банковских приложениях, на биржах, в почте. Никакие ключи и пароли для этого не нужны. Отсюда же следует, что SMS-подтверждения и «секретные вопросы» при такой утечке перестают быть фактором защиты вообще.

Фишинг с фактурой. Безымянное письмо с текстом: «мы заметили подозрительную операцию» отсеивается автоматически. Письмо с реальными данными: суммой, датой и упоминанием конкретной транзакции, которую отправитель якобы оспаривает, выглядит как продолжение начатого разговора. Причём переходит по фишинговой ссылке зачастую не сам пострадавший, а его контрагент — тот, кого он когда-то упомянул в переводе. Теряет деньги третий человек, который ни в какие утечки не попадал.

Личность как витрина. Фотография и достоверные детали биографии, которых нигде публично нет, размещаются в сомнительном проекте, для привлечения аудитории и рекламы. О существовании проекта человек узнаёт, когда ему начинают звонить обманутые пользователи

Кредитная линия на чужое имя. Микрозаймы и кредиты по утёкшим документам, открытие счетов, которые потом используются для транзита чужих денег. Последнее особенно неприятно: счёт, оформленный на ваши документы и отработавший в дропперской схеме, по бумагам ваш.

Физическое нападение. Самый тяжёлый сценарий и наиболее специфичный для криптодержателей. Злоумышленники получают данные о реальных владельцах крупных криптовалютных транзакций и могут использовать эти данные для физических угроз.

В кейсе Revolut спектр последствий реализовался почти полностью. С июля 2026 года, за два месяца до того, как банк кого-либо уведомил, жертвы получали персональные требования выкупа — об этом публично сообщил, в частности, глава Gamdom Феликс Рёмер. В сентябре появился сайт с утечками, где выкладывали паспорта и селфи: теннисист Александр Шевченко, футболист Жорж Микаутадзе и даннеы еще ряда известных литчастей. Параллельно ресурс Malwarebytes зафиксировал SMS-фишинг против клиентов банка, причём сообщения встраивались в ту же переписку, где лежат настоящие уведомления Revolut.

Что делать пострадавшему

Здесь стоит сразу отказаться от иллюзии: «отменить» утечку нельзя, и полностью выйти из-под неё тоже. Паспорт с тем же номером останется в архиве навсегда, история транзакций не станет непрочитанной, а адрес, даже если человек переедет, остаётся точкой, по которой его когда-то можно было найти. Смысл всех предпринимаемых мер в том, чтобы обесценить конкретные способы применения украденного. Работать это должно по каждому сценарию отдельно.

Против восстановления доступа. Убрать SMS и знание анкетных данных из процедур входа и восстановления везде, где сервис это позволяет: аппаратные ключи, приложения-аутентификаторы, отдельный номер для финансовых сервисов, запрет на замену SIM без личного визита к оператору и блокировка переноса номера у оператора.

Против фишинга. Правило без исключений: ни одно действие не выполняется по инициированному извне контакту, каким бы авторитетным и осведомлённым ни выглядел собеседник. Для подтверждения — только обратный звонок по самостоятельно найденному номеру. Использовать кодовое слово с семьёй и близкими — на случай экстренного звонка.

Против злоупотреблений документами. Самозапрет на выдачу кредитов, регулярная проверка кредитной истории, документальная фиксация самого факта утечки. Уведомление от провайдера, скриншоты, переписка — если данные позже всплывут в чужой схеме, доказанная компрометация может стать основным аргументом в споре, если злоумышленники смогут использовать документы «жертвы» для принятия решений, либо отчуждения имущества.

Против ончейн-привязки. Вывод активов на адреса, не фигурирующие в утечке, отказ от переиспользования старых адресов, разделение адресов для крупных поступлений и повседневных операций.

Предупредить контрагентов. Короткое сообщение деловым контактам и партнёрам о том, что данные утекли, что от вашего имени могут прийти обращения и что любое такое обращение следует перепроверить по названному каналу, стоит недорого и сохраняет чужие деньги. Атакуют, как правило, как раз подвергаются деловые связи, которые могут доверять жертве.

Уведомить провайдера. Письменно уведомить банк и биржу о компрометации документов с требованием усиленной проверки при смене реквизитов, выводе на новые адреса и восстановлении доступа. Часть площадок ставит по такому заявлению отметку в антифрод-системе. Это единственный способ заранее повлиять на ту процедуру, через которую и происходит атака.

Почему сценарий «легитимной выдачи» опаснее остальных

Вернёмся к тому, чем кейс Revolut отличается от обычной утечки. В сети активно обсуждают, несёт ли банк ответственность за выдачу данных клиентов, если он не мог проверить достоверность запроса, а «взлом» произошёл на стороне запрашивающего. Важная деталь: запросы получала не британская Revolut, а её литовская «дочка» Revolut Bank UAB — именно у неё банковская лицензия в ЕС и договоры с европейскими клиентами. Поэтому процедурно это история Италии и Литвы.

Однако, согласно Директиве 2014/41/EU, европейское следственное поручение — документ между государственными органами. Его выдаёт судья или компетентный прокурор и направляет исполняющему органу другой страны. Для Литвы в досудебной стадии это Генеральная прокуратура. Банк получает внутреннее требование своего органа, а не иностранный EIO по электронной почте. При этом в бланке запроса в Revolut, который фигурирует в публичном пространстве (подлинность пока не подтверждена):

  • выдающий орган — прокуратура при суде Милана;

  • отправитель — почтовый ящик префектуры Реджо-Калабрии;

  • адресат — литовский частный банк вместо литовской прокуратуры.

Если бланк настоящий, эти несостыковки означают, что комплаенс принял запрос, оформленный по всем правилам, но пришедший от ненадлежащего отправителя и адресованный ненадлежащему получателю. Отсюда и разница в оценках атаки у разных источников. Если «подвёл» комплаенс, пропустив очевидные несостыковки, — вполне могли действовать дилетанты. Если же подделка была настолько качественной, что обошла нормальную проверку, — речь скорее о более профессиональной группе.

Индустрия долго и тщательно строила процесс KYC — «Знай своего клиента». Клиента в банке или криптобирже «просвечивают насквозь»: документы, источники средств, бенефициары, поведенческий скоринг. С другой стороны, эти же данные оператор передает по запросу государственных органов, при этом процесс не всегда жёстко регламентирован, чем и воспользовались хакеры в кейсе Revolut. Недостающий контур напрашивается назвать KYR — Know Your Requester («Знай, кто запрашивает данные»)

Отсюда и главный негативный сценарии для частного лица, при взломе хранилища есть виновный, есть инцидент, есть уведомление и, как правило, есть срок. При легитимной выдаче всё формально в порядке: процедура соблюдена, документы оформлены, ответственность размазана между государством, у которого увели ящик, и банком, который не обязан был проверять. Узнать о том, что твоё досье ушло, можно спустя месяцы — в случае Revolut первые жертвы получали требования выкупа за два месяца до уведомления от банка.

И ещё один парадокс этой истории: чем тщательнее регулятор заставляет банк собирать данные о клиенте, тем дороже досье в руках того, кто до него доберётся.

Чем закончилось

Требование выкупа для Revolut за нераспространение данных сначала прозвучало как 10 000 BTC, затем сменилось ультиматумом: 6 000 XMR (около $3 млн.), на ответ злоумышленники дали 24 часа. Выбор Monero не случаен — сеть скрывает отправителя, получателя и сумму, так что проверить поступления на опубликованный адрес невозможно даже теоретически. Дедлайн истёк 17 сентября без публичной реакции: Revolut заявил, что прямых требований не получал и переговоров не вёл.

23 сентября стало ясно, чем всё закончилось. На киберкриминальном форуме Exploit.in появилось объявление о продаже данных 700 клиентов Revolut — KYC-досье, персональные и банковские сведения, истории транзакций; среди фигурантов заявлены публичные лица и крупные держатели криптовалюты. Цена — $300 000, оплата в криптовалюте. К объявлению приложен образец, контакты для покупателей даны в Session и Telegram, а сценарии применения перечислены открытым текстом: проникновение в жилище, фишинг, кража личности, вымогательство. Подтверждено при этом именно размещение объявления, а не состоявшаяся сделка.

Эта цифра говорит о кейсе больше, чем весь предшествующий торг. Рынок оценил тот же самый архив в десять раз дешевле, чем вымогатели требовали от банка. Данные дороги не покупателю, а тому, кого ими можно шантажировать: расчёт строился на репутационном и регуляторном давлении, а не на рыночной стоимости досье. Заодно снят вопрос, платил ли банк, — раз пакет выставлен, ультиматум был проигнорирован.

Для человека, чьё досье лежит в этом архиве, исход торга уже ничего не решает: данные скопированы и расходятся дальше независимо от решений банка и регуляторов. Решает другое — успеет ли он обесценить ключевые сценарии из списка выше раньше, чем на архив найдётся покупатель.

Источник: https://hashtelegraph.com/keys-revolut-chto-delat-kogda-utekayut-dannye-kotorye-slozhno-smenit/

Наверх