Revolut передал данные клиентов мошенникам по поддельным запросам госучреждения

Revolut подтвердил передачу конфиденциальных сведений клиентов постороннему лицу. Мошенник отправлял запросы через настоящий домен неназванного государственного учреждения, поэтому сообщения прошли проверку подлинности электронной почты и были приняты финансовой компанией за законные требования о раскрытии информации.

Паспорта, адреса и история операций
В зависимости от клиента переданные материалы могли включать имя, дату рождения, профессию, домашний и электронный адреса, номер телефона, IBAN, выписки, сведения о снятии денег, копии паспорта или водительского удостоверения и фотографию, сделанную при проверке личности. В уведомлениях также упоминается история операций, включая переводы биткоина.

Revolut не сообщает, какое государственное учреждение было скомпрометировано, в какой стране произошёл инцидент и сколько человек пострадало. Компания говорит лишь об «ограниченном числе» клиентов и утверждает, что связалась с ними напрямую. Исследователь криптовалютных преступлений ZachXBT предполагает, что запросы могли быть направлены против состоятельных пользователей, однако Revolut это не подтвердил.

«Системы Revolut и средства клиентов не затронуты», — заявил представитель компании.

Банк не взломали — проверка запроса не сработала

Злоумышленники не проникали в банковскую инфраструктуру и не получали доступ к счетам. Слабым местом оказался процесс обработки запросов государственных органов: подлинный домен подтвердил происхождение письма, но не доказал законность самого требования и полномочия отправителя.

После обнаружения обмана Revolut заблокировал адрес, уведомил соответствующее учреждение, полицию, финансовых регуляторов и органы защиты данных. Однако уже переданные документы нельзя отозвать. Их сочетание позволяет создавать особенно убедительные фишинговые обращения, выдавать себя за банк или государственную службу и подтверждать легенду настоящими сведениями о владельце счёта.

Клиентам Revolut следует ориентироваться на персональное уведомление компании и с особой осторожностью относиться к звонкам и письмам, содержащим реальные данные об их документах или операциях. Пароль, код из сообщения, подтверждение Smart-ID и перевод денег нельзя передавать или выполнять только потому, что собеседник знает адрес, IBAN либо историю платежей.

#новости #безопасность #утечкаданных #security #Revolut
@digitaltimeslv

Original in Telegram: https://t.me/digitaltimeslv/10519

Поделиться

TelegramFacebookLinkedInWhatsAppX