Финтех-гигант Revolut подтвердил утечку данных, в результате которой была раскрыта конфиденциальная информация клиентов после того, как сотрудник счёл законным мошеннический запрос от лица, выдававшего себя за представителя государственного органа. Компания сообщила, что удостоверяющие личность документы, включая паспорта и водительские права, а также контактные данные и финансовые записи, были переданы злоумышленнику. Точное число пострадавших клиентов не раскрывается.

Это не первый случай, когда Revolut приходится объяснять, как убедительная попытка выдать себя за другое лицо обошла его системы защиты. Как отмечалось в нашем предыдущем отчёте об утечке данных в Revolut, связанной с поддельным письмом от имени госоргана, злоумышленники неоднократно добивались успеха, просто запрашивая данные, выдавая себя за представителя власти, вместо того чтобы эксплуатировать уязвимости программного обеспечения или подбирать пароли методом перебора.

Что произошло и почему это важно

Согласно сообщениям об инциденте, утечка произошла не из-за вредоносного ПО, взломанного сервера или украденного пароля. Вместо этого некто, выдававший себя за государственное ведомство, направил запрос, который выглядел достаточно официально, чтобы сотрудник Revolut выполнил его. В результате данные клиентов, включая копии удостоверяющих личность документов, таких как паспорта и водительские права, даты рождения, почтовые и электронные адреса, а также сведения о финансовой активности, были переданы напрямую злоумышленнику.

Такой тип атаки с использованием социальной инженерии особенно трудно предотвратить с помощью одних лишь технических средств. Межсетевые экраны, шифрование и многофакторная аутентификация защищают от многих угроз, но они не всегда могут помешать человеку принять решение под давлением. Когда запрос выглядит официально, оформлен должным образом или ссылается на реальные формулировки нормативных актов, даже хорошо обученный персонал может быть обманут.

Конкретно для Revolut этот инцидент высвечивает более широкую отраслевую проблему. Финтех-приложения регулярно просят клиентов загружать фотографии паспортов, водительских прав и другие удостоверяющие личность документы в рамках процедуры «Знай своего клиента» (KYC) — юридического требования, призванного предотвращать мошенничество и отмывание денег. Но как только эти данные собраны, они становятся высокоценной целью, хранящейся в системах компании, и их безопасность зависит целиком от внутренних процессов, а не только от технологий.

Почему финтех-приложения — главная цель

Финансовые приложения занимают уникальное положение в экосистеме данных. Они объединяют две категории информации, которые преступники ценят больше всего: подтверждённые удостоверяющие личность документы и подробные сведения о финансовой активности. Один лишь скан паспорта ценен для кражи личности. В сочетании с историей транзакций клиента, адресом и датой рождения он превращается в полный набор инструментов для мошенничества, захвата аккаунта или целевого фишинга.

Многие пользователи не задумываются дважды, прежде чем загрузить фотографию паспорта или привязать банковский счёт к новому приложению, особенно когда сервис обещает удобство вроде мгновенного обмена валюты или торговли криптовалютой. Но каждый загруженный документ и каждый привязанный счёт расширяют то, что иногда называют «цифровым следом» компании, — общий объём конфиденциальной информации, которой она располагает и которую обязана защищать. Чем больше компания собирает, тем больший ущерб может нанести одна утечка или один обманутый сотрудник.

Это не означает, что финтех-приложения по своей сути небезопасны, но это означает, что клиентам следует относиться к запросам на подтверждение личности с той же тщательностью, с какой они подходят к любой другой чувствительной операции. Не каждому приложению нужен одинаковый уровень документации, и не у каждой компании одинаково строгие внутренние механизмы контроля при обработке запросов от правоохранительных или регулирующих органов.

Что это значит для вас

Если вы пользуетесь Revolut или аналогичным финтех-сервисом, паниковать не нужно, но стоит предпринять несколько конкретных шагов. Во-первых, следите за своими счетами на предмет необычной активности, особенно если вас уведомили о возможной утечке ваших данных. Во-вторых, будьте настороже в отношении последующих фишинговых попыток. Злоумышленники, получившие удостоверяющие личность документы и контактные данные, часто используют их для составления убедительных мошеннических сообщений со ссылками на реальную личную информацию, что делает их труднее распознать, чем типичные фишинговые письма.

В более широком смысле этот инцидент напоминает о необходимости критически подходить к выбору приложений, которым вы доверяете удостоверяющие личность документы. Прежде чем загружать паспорт или привязывать банковский счёт, проверьте, есть ли у компании история прозрачности в отношении инцидентов безопасности, предлагает ли она понятные средства контроля конфиденциальности и соответствует ли запрашиваемый уровень верификации той услуге, на которую вы подписываетесь. Практика минимизации данных — делиться только строго необходимым и избегать ненужного повторного использования одних и тех же документов на нескольких платформах — также может снизить вашу уязвимость, если какая-либо одна компания пострадает от утечки.

Использование инструментов конфиденциальности, таких как VPN, не предотвратит подобную утечку на стороне компании, поскольку раскрытие произошло на стороне Revolut, а не через перехваченное соединение. Но поддержание крепкой гигиены аккаунтов, уникальные пароли и осторожные привычки при обмене данными остаются одной из лучших доступных защит для обычных пользователей, navigating в условиях всё более требовательного к документам ландшафта финансовых приложений.

Ключевые выводы

Внимательно изучайте любые уведомления от Revolut и следите за подозрительными последующими сообщениями, ссылающимися на ваши личные данные. Рассмотрите возможность заморозки или мониторинга кредитной истории, если были затронуты копии паспорта или удостоверяющих личность документов. В дальнейшем задавайтесь вопросом, зачем приложению нужны те или иные документы, прежде чем загружать их, и по возможности распределяйте свои финансовые и идентификационные данные по меньшему числу платформ. Осведомлённость об инцидентах, подобных этой утечке данных в Revolut, — один из простейших способов защитить себя в среде, где даже доверенные компании могут попасться на убедительную попытку выдать себя за другое лицо.