Фінтех видав дані клієнтів за фейковим держзапитом, який пройшов усі перевірки безпеки
Британський необанк Revolut передав шахраям персональні дані клієнтів та історію їхніх операцій із біткоїном, повівшись на підроблений запит нібито від державного органу. Інцидент стався 12 вересня. Лист із вимогою розкрити дані надійшов зі справжнього урядового домену, тому пройшов внутрішню перевірку компанії і був сприйнятий співробітниками як легітимний. У Revolut запевнили, що кошти клієнтів не постраждали, проте досі не розкрили точну кількість постраждалих користувачів.
За даними видання Coindesk, зловмисники отримали доступ до офіційної електронної пошти неназваного державного відомства і від його імені надіслали Revolut терміновий запит на розкриття інформації. Оскільки лист і облікові дані пройшли перевірку систем компанії, банк передав дані ще до того, як самостійно зв'язався з відомством і виявив підробку.
"Після виявлення ми негайно заблокували адресу і повідомили відповідне державне відомство, а також правоохоронні органи, органи захисту даних і фінансових регуляторів", - повідомив представник Revolut виданню Coindesk.
У витік потрапили скани паспортів або посвідчень водія, верифікаційні селфі, імена, дати народження, професії, домашні адреси, електронні пошти, номери телефонів, IBAN, банківські виписки, записи про зняття коштів і повна історія транзакцій, включно з усією активністю в біткоїні. Дослідник ZachXBT зазначив, що витік виглядає обмеженим за масштабом і, ймовірно, був спрямований проти заможних власників криптовалюти.
"Системи Revolut і кошти клієнтів не постраждали. Ми зв'язалися з обмеженою кількістю постраждалих осіб напряму, щоб повідомити їх і надати підтримку", - додав представник компанії.

Слабким місцем у цій історії стала саме процедура авторизації. Щойно запит пройшов внутрішні перевірки Revolut, людина, яка видавала себе за державного чиновника, отримала доступ до тієї самої чутливої інформації, яку банк збирає для виконання вимог ідентифікації та комплаєнсу.
Подібні атаки стають дедалі складніше відрізнити від справжніх у світі, де штучний інтелект здешевлює створення переконливих листів, документів і фальшивих особистостей. Водночас фінансові компанії продовжують накопичувати дедалі детальніші дані про клієнтів - хто вони, де живуть і як переміщують гроші. Це робить подібні витоки особливо небезпечними саме для великих власників криптовалюти, чию блокчейн-активність легко пов'язати з реальною особою.
Раніше Інформатор повідомляв, що Revolut відкрив в Україні до 100 тисяч рахунків клієнтів, а Нацбанк наголошував, що подальша робота компанії має відповідати українському законодавству та нормативній базі. Також ми писали, що Revolut отримав повну банківську ліцензію у Франції через структуру Revolut Bank S.A., що стало ключовим етапом європейської стратегії компанії на тлі одночасного посилення вимог до клієнтів з інших регіонів, зокрема українців.