Финтех выдал данные клиентов по фейковому госзапросу, который прошел все проверки безопасности
Британский необанк Revolut передал мошенникам персональные данные клиентов и историю их операций с биткоином, ведя поддельный запрос якобы от государственного органа. Инцидент произошел 12 сентября. Письмо с требованием раскрыть данные поступило из настоящего правительственного домена, поэтому прошло внутреннюю проверку компании и было воспринято сотрудниками как легитимное. В Revolut заверили, что деньги клиентов не пострадали, однако до сих пор не раскрыли точное количество пострадавших пользователей.
По данным издания Coindesk, злоумышленники получили доступ к официальной электронной почте неназванного государственного ведомства и от его имени направили Revolut срочный запрос на раскрытие информации. Поскольку письмо и учетные данные прошли проверку систем компании, банк передал данные еще до того, как самостоятельно связался с ведомством и обнаружил подделку.
"После обнаружения мы немедленно заблокировали адрес и сообщили соответствующее государственное ведомство, а также правоохранительные органы, органы защиты данных и финансовых регуляторов", – сообщил представитель Revolut изданию Coindesk.
В утечку попали сканы паспортов или водительских удостоверений, верификационные селфи, имена, даты рождения, профессии, домашние адреса, электронные почты, номера телефонов, IBAN, банковские выписки, записи о снятии средств и полная история транзакций, включая всю активность в биткоине. Исследователь ZachXBT отметил, что утечка выглядит ограниченной по масштабу и, вероятно, была направлена против состоятельных владельцев криптовалюты.
"Системы Revolut и средства клиентов не пострадали. Мы связались с ограниченным количеством пострадавших напрямую, чтобы сообщить их и оказать поддержку", - добавил представитель компании.

Слабым местом в этой истории стала именно процедура авторизации. Как только запрос прошел внутренние проверки Revolut, человек, выдававший себя за государственного чиновника, получил доступ к той же чувствительной информации, которую банк собирает для выполнения требований идентификации и комплаенса.
Подобные атаки становятся все сложнее отличимыми от настоящих в мире, где искусственный интеллект удешевляет создание убедительных писем, документов и фальшивых личностей. В то же время финансовые компании продолжают накапливать подробнейшие данные о клиентах - кто они, где живут и как перемещают деньги. Это делает подобные истоки особенно опасными именно для крупных владельцев криптовалюты, чью блокчейн-активность легко связать с реальным лицом.
Ранее Информатор сообщал, что Revolut открыл в Украине до 100 тысяч счетов клиентов, а Нацбанк отмечал, что дальнейшая работа компании должна соответствовать украинскому законодательству и нормативной базе. Также мы писали, что Revolut получил полную банковскую лицензию во Франции через структуру Revolut Bank SA, что явилось ключевым этапом европейской стратегии компании на фоне одновременного ужесточения требований к клиентам из других регионов, в частности украинцев.