Фінтех Revolut підтвердив передачу конфіденційних даних клієнтів через фейкові запити від імені держоргану

Витік даних Revolut стався після того, як компанія отримала шахрайські запити на надання інформації, відправлені з електронної адреси на справжньому домені державного органу. У результаті стороннім особам могли передати копії паспортів, адреси, номери телефонів, селфі для верифікації, банківські виписки та історію транзакцій клієнтів.

Британський фінтех Revolut підтвердив 12 вересня, що передав конфіденційну інформацію клієнтів неавторизованій третій стороні. Це сталося після отримання фальшивих запитів, які виглядали так, ніби їх надсилає справжня державна установа. Причому листи надходили з легітимного домену цього органу, що зробило обман значно переконливішим.

Які дані клієнтів Revolut могли потрапити до шахраїв

За даними Reuters та повідомлень, які Revolut надіслав постраждалим клієнтам, серед розкритої інформації могли бути:

  • ім’я та дата народження;
  • поштова й електронна адреси;
  • номер телефону;
  • копії паспортів і водійських посвідчень;
  • селфі, зроблені під час верифікації;
  • IBAN та банківські виписки;
  • інформація про зняття коштів;
  • повна історія транзакцій, зокрема операції з Bitcoin.

Reuters окремо підтверджує передачу дат народження, адрес, телефонів та копій документів. Детальніший перелік містився в повідомленні Revolut постраждалим користувачам, яке цитують профільні видання.

Таким чином, йдеться не просто про витік контактних даних, а потенційно про повний набір KYC-інформації, яку фінансові установи збирають для ідентифікації клієнтів.

Revolut каже, що гроші клієнтів не постраждали

У Revolut назвали інцидент складною зовнішньою схемою з підміною особи та заявили, що після виявлення проблеми негайно заблокували адресу, з якої надходили запити.

Компанія також повідомила справжній державний орган, правоохоронців, регуляторів із захисту даних та фінансові наглядові органи.

«Системи Revolut та кошти клієнтів не постраждали», — заявив представник компанії Reuters.

Revolut стверджує, що інцидент торкнувся «дуже обмеженої» кількості клієнтів, однак точну цифру компанія не назвала. Також не розкривається, домен якого саме державного органу використали зловмисники та чи стосувався інцидент клієнтів лише певної країни.

Витік даних Revolut стався без злому систем компанії

Особливість цього випадку в тому, що, за наявною інформацією, зловмисникам не довелося безпосередньо ламати банківську інфраструктуру.

Вони домоглися передачі інформації за допомогою запитів, які виглядали офіційними та надходили з домену справжньої державної установи. Тобто ключовою проблемою став механізм перевірки законності запиту на розкриття клієнтських даних.

Особливе занепокоєння викликає поєднання документів, домашніх адрес та фінансової історії. Такий набір даних потенційно може використовуватися для подальшого фішингу, видавання себе за власника рахунку або інших схем соціальної інженерії.

Revolut наразі не повідомляв про викрадення коштів унаслідок саме цього інциденту.

Цікаве по цій темі

Всі права захищені. Копіювання матеріалів можливе тільки за згодою редакції. Для інтернет-видань обовʼязковим є пряме посилання з відкритою індексацією у першому абзаці на статтю, що цитується. Матеріали з плашкою PROMO публікуються на комерційній основі.