Revolut подтвердила утечку данных, которая не была связана со взломом серверов, кражей паролей или использованием уязвимостей программного обеспечения. Вместо этого финтех-гигант заявляет, что мошенники просто запросили данные, выдав себя за лиц, обладающих законными полномочиями для их запроса. Компания уведомила пострадавших клиентов и проинформировала соответствующее государственное ведомство, правоохранительные органы и финансовые регуляторы, что стало очередной главой в инциденте, за которым vpn.social следит по мере появления новых подробностей.
Что произошло: поддельные запросы, реальные данные
Согласно собственному описанию инцидента компанией Revolut, утечка произошла в результате того, что компания назвала изощрённой мошеннической схемой с выдачей себя за другое лицо. Неавторизованная третья сторона сумела выдать себя за легитимное государственное ведомство и использовала эту ложную личность для подачи запросов на данные в Revolut. Поскольку такие запросы обычно поступают от правоохранительных органов или регулирующих органов, проводящих законные расследования, финансовые учреждения, как правило, обязаны оперативно их исполнять, часто без длительной перекрёстной проверки, применяемой для других видов доступа к данным.
Именно эту ожидаемую модель поведения и использовали мошенники. Вместо того чтобы взламывать брандмауэры или шифрование, они воспользовались доверием, встроенным в сам процесс соблюдения нормативных требований. С тех пор Revolut напрямую уведомила пострадавших клиентов и привлекла к разбирательству реальное государственное ведомство, чья личность была использована, а также правоохранительные органы и финансовые регуляторы, осуществляющие надзор за деятельностью компании.
Это не первый раз, когда подробности данного инцидента становятся достоянием общественности. В более ранних материалах, освещённых vpn.social, описывалось, как паспорта были утечки через поддельный запрос, связанный с той же схемой, а в последующей публикации подробно рассказывалось о том, как утечка также раскрыла данные, связанные с криптовалютами, наряду с документами, удостоверяющими личность. Читателям, желающим получить более полную хронологию, следует ознакомиться с обеими публикациями вместе с этим подтверждением от Revolut.
Какие данные клиентов были раскрыты
Revolut не опубликовала полный перечень всех похищенных данных, но более раннее освещение этого инцидента указывало на то, что среди раскрытых записей были документы, удостоверяющие личность, включая паспортные данные. Характер мошеннических запросов позволяет предположить, что злоумышленники охотились именно за теми персональными и финансовыми идентификаторами, которые государственные ведомства и правоохранительные органы законно запрашивают в ходе расследования, а значит, данные, вероятно, включают информацию, напрямую связанную с личностью клиента и активностью по счёту.
Revolut заявила, что напрямую уведомляет клиентов, чьи данные были затронуты, а это означает, что пользователям приложения следует следить за официальными сообщениями от компании, а не предполагать, что их это не коснулось, только потому, что они пока ничего не получили.
Почему социальная инженерия побеждает надёжную защиту
Что делает этот инцидент примечательным, так это то, чем он не является. Это не история о неправильно настроенном сервере, неисправленной уязвимости или атаке методом перебора на зашифрованные системы. Revolut, как и большинство крупных финтех-платформ, активно инвестирует в технические средства безопасности. Эти средства в значительной степени бесполезны, когда злоумышленник убеждает человека, а не машину, просто передать данные.
Поддельные или сфальсифицированные запросы от государственных органов и правоохранительных структур — известная тактика в технологической отрасли, именно потому что они нацелены на разрыв в проверке между «это выглядит официально» и «это подтверждено как официальное». Компании, регулярно получающие подлинные юридические запросы, могут привыкнуть действовать быстро, что эффективно для реальных расследований, но создаёт лазейку для самозванцев, которые достаточно хорошо понимают документооборот и терминологию, чтобы выглядеть убедительно.
Это различие важно для понимания того, как клиентам следует оценивать риск в дальнейшем. Утечка, вызванная техническим недостатком, часто устраняется один раз, после чего конкретная уязвимость закрывается. Утечка, вызванная успешной выдачей себя за другое лицо, выявляет слабость процесса, которую теоретически можно попытаться использовать снова — будь то против Revolut или другого учреждения — до тех пор, пока процедуры проверки не будут ужесточены.
Что это значит для вас
Если вы клиент Revolut, практический риск здесь — это раскрытие личности, а не обязательно прямой захват аккаунта. Такие документы, как сканы паспорта и идентификационные данные, ценны для мошенников, поскольку их можно использовать для открытия новых счетов, подачи заявок на кредит или обхода проверки личности в других учреждениях, иногда спустя долгое время после того, как первоначальная утечка исчезнет из заголовков. Вот почему такого рода раскрытие следует рассматривать как постоянный риск, а не как единичное событие, на которое нужно отреагировать один раз и забыть.
Revolut уже привлекла правоохранительные органы и регуляторов, так что институциональная реакция уже запущена. Но отдельные клиенты по-прежнему несут бремя мониторинга собственной подверженности риску, поскольку никакое уведомление от компании не может полностью отменить тот факт, что конфиденциальные документы были увидены неавторизованной стороной.
Практические шаги, которые стоит предпринять сейчас
- Следите за официальными уведомлениями по электронной почте от Revolut и проверяйте их подлинность через приложение, а не переходя по ссылкам в нежелательных сообщениях.
- Отслеживайте свою кредитную историю и любые счета, связанные с вашими документами, удостоверяющими личность, на предмет новых действий, которые вы не узнаёте.
- Включите дополнительные шаги верификации в своём аккаунте Revolut, такие как двухфакторная аутентификация, если вы ещё этого не сделали.
- Скептически относитесь к любым последующим сообщениям, якобы от Revolut, государственного ведомства или правоохранительных органов, ссылающимся на эту утечку, поскольку мошенники часто используют новости об утечках для вторичных фишинговых попыток.
- Ознакомьтесь с более ранними материалами vpn.social об утечке паспортных данных и данных о биткоинах, чтобы получить более полную хронологию, прежде чем решать, какие дополнительные защитные меры имеют смысл в вашей ситуации.
Утечка Revolut через поддельные государственные запросы — это напоминание о том, что даже хорошо защищённые финансовые платформы остаются уязвимыми, когда эксплуатируется человеческое доверие, а не взламывается код. Внимательное отношение к официальным сообщениям и пристальное наблюдение за своими персональными данными в ближайшие недели — наиболее эффективный способ ограничить последствия.




