Revolut передал постороннему чувствительные данные части клиентов, приняв поддельные запросы с легитимного почтового домена государственного ведомства. Деньги и системы финтеха, по заявлению компании, не пострадали, но набор раскрытых сведений создаёт для затронутых пользователей вполне практический риск новых адресных атак.
Суть события
Британский финтех Revolut подтвердил утечку клиентских данных. Неавторизованная третья сторона отправляла мошеннические запросы на предоставление информации с настоящего email-домена государственного органа. Компания сочла схему внешним сложным мошенничеством и сообщила, что затронуто ограниченное число клиентов, не назвав точное количество.
Это не взлом банковской системы в привычном смысле: Revolut утверждает, что его системы и средства клиентов не затронуты. Слабым местом оказался процесс проверки официально выглядящих запросов — письмо пришло с домена, которому сотрудники могли доверять. Именно поэтому инцидент важен не только пользователям банка, но и компаниям, которые раскрывают данные по обращениям ведомств.
Детали
В раскрытый набор могли входить дата рождения, почтовый и электронный адреса, номер телефона, копии паспорта или водительского удостоверения. Revolut также предупредил о возможном раскрытии селфи для верификации, выписок со счёта и истории транзакций. Компания напрямую уведомила пострадавших клиентов.
После обнаружения схемы Revolut заблокировал использованный адрес, известил соответствующее государственное ведомство, правоохранительные органы и регуляторов. При этом компания не раскрыла ни название ведомства, ни географию инцидента. Исследователь криптобезопасности ZachXBT, опубликовавший сообщение о письме Revolut клиентам, предположил, что атака могла быть нацелена на состоятельных пользователей; сама компания это публично не подтверждала.
Контекст
Revolut сообщает о более чем 80 млн клиентов по всему миру и работает как банк более чем в 30 странах. Одновременно финтех расширяет присутствие в Индии, Мексике, Франции и ОАЭ, а в США получил условное разрешение на создание национального банка с ожидаемым запуском в первой половине 2027 года. На таком масштабе доверие к процедурам обработки запросов становится не менее значимым, чем защита технического периметра.
Для бизнеса урок довольно приземлённый: подлинный домен отправителя ещё не доказывает законность конкретного запроса. Нужны отдельная проверка полномочий, подтверждение запроса по независимому каналу и минимизация передаваемого набора. Это особенно актуально на фоне роста сложных атак: ранее AI Digest писал о корпоративных инструментах киберзащиты и параллельном усилении ИИ-угроз.
Что дальше
Получившим уведомление клиентам стоит настороженно относиться к звонкам и письмам, где собеседник знает их адрес, дату рождения, операции или детали документов. Эти сведения делают легенду мошенника убедительнее. Не следует сообщать коды подтверждения или переходить по ссылке из неожиданного сообщения; контакт с Revolut лучше начинать через официальное приложение.
Компаниям — особенно финтехам, маркетплейсам и сервисам с удалённой идентификацией — разумно пересмотреть обработку государственных запросов: кто их подтверждает, как фиксируется основание и какой минимум данных действительно нужен. Для Revolut следующим тестом станет прозрачность: пользователям и рынку важно понять масштаб, географию и то, какие проверки изменены после инцидента.