Revolut подтвердил передачу конфиденциальных сведений клиентов постороннему лицу. Мошенник отправлял запросы через настоящий домен неназванного государственного учреждения, поэтому сообщения прошли проверку подлинности электронной почты и были приняты финансовой компанией за законные требования о раскрытии информации.
Паспорта, адреса и история операций
В зависимости от клиента переданные материалы могли включать имя, дату рождения, профессию, домашний и электронный адреса, номер телефона, IBAN, выписки, сведения о снятии денег, копии паспорта или водительского удостоверения и фотографию, сделанную при проверке личности. В уведомлениях также упоминается история операций, включая переводы биткоина.
Revolut не сообщает, какое государственное учреждение было скомпрометировано, в какой стране произошёл инцидент и сколько человек пострадало. Компания говорит лишь об «ограниченном числе» клиентов и утверждает, что связалась с ними напрямую. Исследователь криптовалютных преступлений ZachXBT предполагает, что запросы могли быть направлены против состоятельных пользователей, однако Revolut это не подтвердил.
«Системы Revolut и средства клиентов не затронуты», — заявил представитель компании.
Банк не взломали — проверка запроса не сработала
Злоумышленники не проникали в банковскую инфраструктуру и не получали доступ к счетам. Слабым местом оказался процесс обработки запросов государственных органов: подлинный домен подтвердил происхождение письма, но не доказал законность самого требования и полномочия отправителя.
После обнаружения обмана Revolut заблокировал адрес, уведомил соответствующее учреждение, полицию, финансовых регуляторов и органы защиты данных. Однако уже переданные документы нельзя отозвать. Их сочетание позволяет создавать особенно убедительные фишинговые обращения, выдавать себя за банк или государственную службу и подтверждать легенду настоящими сведениями о владельце счёта.
Клиентам Revolut следует ориентироваться на персональное уведомление компании и с особой осторожностью относиться к звонкам и письмам, содержащим реальные данные об их документах или операциях. Пароль, код из сообщения, подтверждение Smart-ID и перевод денег нельзя передавать или выполнять только потому, что собеседник знает адрес, IBAN либо историю платежей.
#новости #безопасность #утечкаданных #security #Revolut
@digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10519