Revolut подтвердила утечку персональных данных из-за социальной инженерии
Revolut потеряла данные 700 клиентов из-за хитрого фишинга: мошенники выдали себя за госведомство, и сотрудники компании поверили им. Этот случай показывает, что человеческий фактор опаснее вирусов, а наличие паспортов и выписок в руках злоумышленников открывает путь для точечных атак на пострадавших.
Финтех-платформа Revolut сообщила об инциденте информационной безопасности, в результате которого злоумышленники получили доступ к персональным данным пользователей. Компания уточнила, что это не был взлом внутренних серверов: мошенники использовали методы социальной инженерии и отправили запросы с поддельного адреса электронной почты, имитирующего домен государственного ведомства. По данным СМИ, пострадали около 700 клиентов.
Использование доменов государственных органов в фишинговых атаках показывает, что злоумышленники все чаще эксплуатируют высокий уровень доверия к официальным источникам. Для банковских систем это означает необходимость не только технической защиты периметра, но и усиленных процедур верификации входящих запросов от «внешних» организаций.
Как произошла утечка
Мошенники действовали через имперсонализацию — выдачу себя за другое лицо или организацию. Они отправили на адрес службы поддержки или внутренних отделов Revolut письма с просьбой предоставить информацию, используя домен реального государственного органа. Сотрудники компании приняли запрос за легитимный и передали данные.
- Метод атаки: Социальная инженерия (фишинг/спифинг).
- Статус систем: Внутренние базы данных не были взломаны, средства клиентов не постражали.
- Реакция компании: После выявления аномальной активности Revolut заблокировала адрес отправителя и передала информацию правоохранительным органам и регуляторам по защите данных.
Какие данные скомпрометировали
Злоумышленники получили доступ к чувствительной персональной информации ограниченного круга пользователей. В список утёкших данных вошли:
- Даты рождения, почтовые адреса, номера телефонов.
- Копии документов, удостоверяющих личность (паспорта, водительские удостоверения).
- Селфи-фотографии для верификации личности.
- Выписки по счетам и история транзакций.
Revolut не раскрывает название конкретного государственного ведомства, чей домен был использован в атаке, а также точный адрес электронной почты злоумышленников.
Операционные последствия и риски
Утечка создает прямую угрозу для пострадавших клиентов в виде целенаправленных мошеннических атак (таргетированный фишинг). Наличие копий документов и истории транзакций позволяет преступникам создавать правдоподобные сценарии обмана.
- Риск фишинга: Пострадавшие клиенты могут получать звонки, письма или сообщения в мессенджерах (WhatsApp, SMS) от имени Revolut с требованием «обезопасить» аккаунт или обновить документы.
- Ограничение масштаба: Компания характеризует инцидент как затронувший «весьма ограниченное» количество пользователей, что снижает системный риск для всей экосистемы платформы.
- Рекомендации по безопасности: Клиентам следует игнорировать любые неожиданные запросы на изменение данных или перевод средств. Официальные каналы связи Revolut не запрашивают конфиденциальную информацию через личные сообщения или по ссылкам из подозрительных писем.
Для бизнеса этот инцидент служит сигналом о том, что человеческий фактор остается уязвимым звеном в цепочке безопасности даже крупных финтех-платформ. Автоматизация проверки входящих запросов на предоставление данных и обучение сотрудников распознаванию признаков социальной инженерии становятся критически важными элементами защиты.
Подтверждение: infowatch.ru