Что произошло в результате утечки данных Revolut

Revolut, британское финтех-приложение, которым миллионы людей пользуются для повседневного банкинга, обмена валюты и торговли криптовалютой, подтвердило утечку данных, в результате которой оказалась скомпрометирована некоторая из наиболее конфиденциальной информации, которую может хранить финансовая платформа. Согласно сообщениям об инциденте, скомпрометированные данные включают селфи для KYC (Know Your Customer), сканы паспортов, IBAN и историю биткоин-транзакций пострадавших клиентов.

Такое сочетание данных примечательно тем, что оно выходит далеко за рамки учётных данных для входа или частичных номеров карт, обычно ассоциирующихся с утечками в финтех-компаниях. Фотографии для KYC-верификации и сканы государственных удостоверений личности собираются специально для подтверждения личности клиента при регистрации на финансовых сервисах, а это значит, что такие данные сложно, а то и невозможно изменить после их утечки. В отличие от пароля, вы не можете просто сбросить своё лицо или номер паспорта.

Почему скомпрометированные данные настолько чувствительны

Каждый фрагмент данных, оказавшийся в этой утечке, служит для злоумышленников своей цели, а вместе они образуют почти полный пакет для кражи личности.

Сканы паспортов и селфи можно использовать для прохождения проверок личности на других платформах, что потенциально позволяет атакующим открывать новые счета, подавать заявки на кредит или обходить KYC-проверки в других финансовых учреждениях, выдавая себя за жертву. IBAN (международные номера банковских счетов) раскрывают банковские реквизиты, которые можно использовать в сочетании с атаками социальной инженерии, например убеждая жертву, что она разговаривает со своим настоящим банком. История биткоин-транзакций добавляет ещё один уровень риска: она может раскрыть, сколько криптовалюты хранит человек, когда он её перемещал и, возможно, какими кошельками он управляет, что делает клиентов с крупными балансами привлекательными целями для целевого фишинга или попыток вымогательства.

Когда подобные данные циркулируют на криминальных форумах, они редко остаются изолированными. Украденные удостоверения личности и финансовые реквизиты часто объединяются в пакеты и перепродаются, а затем используются для последующих атак, таких как захват аккаунтов, синтетическое мошенничество с идентичностью или крайне убедительные фишинговые кампании. ФБР ранее предупреждало о криминальной инфраструктуре, созданной специально для поддержки подобной эксплуатации; экстренное уведомление подробно описывало, как группы программ-вымогателей полагались на криминальный VPN-сервис для маскировки своей активности при проведении вторжений и злоупотреблении украденными учётными данными. Утечки, подобные этой в Revolut, являются частью той же экосистемы, которая поддерживает спрос на эту криминальную инфраструктуру.

Что это значит для вас

Если у вас есть аккаунт Revolut, особенно если вы проходили верификацию личности, отправляя паспорт или селфи, вам следует отнестись к этой утечке как к серьёзному событию в сфере личной безопасности, а не просто как к очередному уведомлению об утечке данных.

Практический риск не ограничивается вашим аккаунтом Revolut. Поскольку сканы паспортов и селфи можно повторно использовать для выдачи себя за вас в других местах, утечка создаёт последующие риски для любого сервиса, который полагается на аналогичную верификацию личности. В сочетании с IBAN и данными о криптовалютных транзакциях у атакующих достаточно материала для создания высоко персонализированных фишинговых сообщений, ссылающихся на реальные детали аккаунта, что делает мошенничество гораздо более убедительным, чем обычные фишинговые попытки.

Это также напоминание о том, что финансовые утечки всё чаще пересекаются с более широкими тенденциями киберпреступности. Другие недавние инциденты, включая атаку программы-вымогателя, в ходе которой Stadler Rail отказалась выполнить требование о выкупе в несколько миллионов долларов, показывают, что украденные данные после их похищения часто становятся рычагом давления независимо от отрасли, из которой они пришли. Финтех-платформы, хранящие удостоверения личности и криптовалютные записи, — просто высокоценные цели в этом же ландшафте.

Практические рекомендации

Если вы пользуетесь Revolut или аналогичной финтех-платформой, рассмотрите следующие шаги:

  • Немедленно смените пароль Revolut и включите двухфакторную аутентификацию, если вы ещё этого не сделали.
  • Внимательно следите за своими банковскими и криптовалютными счетами на предмет незнакомых попыток входа или транзакций.
  • Относитесь скептически к любым сообщениям, упоминающим ваш аккаунт Revolut, IBAN или криптоактивы, даже если они выглядят как исходящие от поддержки Revolut, поскольку мошенники могут использовать утёкшие данные, чтобы выглядеть легитимно.
  • Рассмотрите возможность установки предупреждения о мошенничестве или заморозки кредитной истории в крупных кредитных бюро, если вы обеспокоены кражей личности с использованием данных вашего паспорта.
  • Защитите свою домашнюю сеть от перехвата. Ранее атакующие использовали скомпрометированные роутеры для перехвата настроек DNS, что позволяет перенаправлять жертв на поддельные банковские страницы или страницы верификации, созданные для сбора ещё большего объёма данных.

Утечка данных Revolut — суровое напоминание о том, что удостоверения личности и финансовая история, будучи оцифрованными и сохранёнными, несут риски, которые сохраняются дольше любого сброса пароля. Бдительность в отношении необычной активности аккаунта и фишинговых попыток в ближайшие недели — наиболее эффективный способ ограничить ущерб.