Що сталося під час витоку даних Revolut

Revolut, британський фінтех-застосунок, яким користуються мільйони людей для повсякденного банкінгу, обміну валют і торгівлі криптовалютами, підтвердив витік даних, унаслідок якого було скомпрометовано деяку з найчутливішої інформації, яку може зберігати фінансова платформа. Згідно з повідомленнями про інцидент, до витоку потрапили дані KYC (Know Your Customer) у вигляді селфі, скани паспортів, IBAN та історія транзакцій Bitcoin, що належать постраждалим клієнтам.

Ця комбінація даних привертає увагу, оскільки вона виходить далеко за межі облікових даних для входу або часткових номерів карток, зазвичай пов'язаних із витоками у фінтех-сфері. Фото KYC-верифікації та скани державних документів, що посвідчують особу, збираються спеціально для підтвердження особи клієнта під час реєстрації для фінансових послуг, а це означає, що ці дані важко, а то й неможливо змінити після їхнього розкриття. На відміну від пароля, ви не можете просто скинути своє обличчя чи номер паспорта.

Чому розкриті дані настільки чутливі

Кожен фрагмент даних, розкритий під час цього витоку, слугує для зловмисників різній меті, а разом вони утворюють майже повний пакет для крадіжки особи.

Скани паспортів і селфі можна використати для проходження перевірок ідентифікації на інших платформах, що потенційно дозволяє атакувальникам відкривати нові рахунки, подавати заявки на кредит або обходити KYC-перевірки в інших фінансових установах, видаючи себе за жертву. IBAN (міжнародні номери банківських рахунків) розкривають банківські реквізити, які можна поєднати з атаками соціальної інженерії, наприклад, переконати жертву, що вона спілкується зі своїм справжнім банком. Історія транзакцій Bitcoin додає ще один рівень ризику: вона може розкрити, скільки криптовалюти володіє людина, коли вона її переміщувала та потенційно якими гаманцями вона керує, що робить клієнтів із великими балансами привабливими цілями для цільового фішингу або спроб вимагання.

Коли такого роду дані циркулюють на кримінальних форумах, вони рідко залишаються ізольованими. Викрадені документи, що посвідчують особу, та фінансові дані часто об'єднують у пакети й перепродують, а потім використовують для подальших атак, як-от захоплення акаунтів, синтетичне шахрайство з ідентичністю або надзвичайно переконливі фішингові кампанії. ФБР раніше попереджало про кримінальну інфраструктуру, створену спеціально для підтримки такого роду експлуатації; екстрене попередження детально описувало, як угруповання програм-вимагачів покладалися на кримінальний VPN-сервіс, щоб маскувати свою діяльність під час здійснення вторгнень і зловживання викраденими обліковими даними. Такі витоки, як цей у Revolut, є частиною тієї самої екосистеми, яка підтримує попит на цю кримінальну інфраструктуру.

Що це означає для вас

Якщо у вас є обліковий запис Revolut, особливо такий, де ви пройшли верифікацію особи, надіславши паспорт або селфі, вам слід сприймати цей витік як серйозну подію для особистої безпеки, а не просто як чергове повідомлення про витік даних.

Практичний ризик не обмежується вашим обліковим записом Revolut. Оскільки скани паспортів і селфі можна повторно використати для видавання себе за вас в інших місцях, розкриття створює подальший ризик для будь-якого сервісу, який покладається на подібну верифікацію особи. У поєднанні з IBAN та даними про криптовалютні транзакції атакувальники мають достатньо матеріалу, щоб створювати високоперсоналізовані фішингові повідомлення з посиланням на реальні деталі рахунку, що робить шахрайство набагато переконливішим, ніж типові фішингові спроби.

Це також нагадування про те, що фінансові витоки дедалі більше перетинаються із ширшими тенденціями кіберзлочинності. Інші нещодавні інциденти, зокрема атака програм-вимагачів, під час якої Stadler Rail відмовилася виплатити вимогу про викуп на кілька мільйонів доларів, показують, що викрадені дані, щойно їх винесено, часто стають важелем впливу незалежно від галузі, з якої вони походять. Фінтех-платформи, що зберігають документи, які посвідчують особу, та криптовалютні записи, є просто високоцінними цілями в цьому самому ландшафті.

Практичні рекомендації

Якщо ви користуєтеся Revolut або подібною фінтех-платформою, розгляньте такі кроки:

  • Негайно змініть пароль Revolut і увімкніть двофакторну автентифікацію, якщо ви ще цього не зробили.
  • Уважно стежте за своїми банківськими та криптовалютними рахунками на предмет незнайомих спроб входу або транзакцій.
  • Ставтеся з недовірою до будь-якого повідомлення, що посилається на ваш обліковий запис Revolut, IBAN або криптовалютні активи, навіть якщо воно нібито надходить від підтримки Revolut, оскільки шахраї можуть використовувати витік даних, щоб виглядати легітимними.
  • Розгляньте можливість встановлення попередження про шахрайство або заморожування кредиту в провідних кредитних бюро, якщо ви стурбовані крадіжкою особи з використанням ваших паспортних даних.
  • Захистіть свою домашню мережу від перехоплення. Атакувальники раніше використовували скомпрометовані роутери для викрадення налаштувань DNS, що може перенаправляти жертв на підроблені банківські сторінки або сторінки верифікації, створені для збору ще більшої кількості даних.

Витік даних Revolut є яскравим нагадуванням про те, що документи, які посвідчують особу, та фінансова історія, щойно оцифровані й збережені, несуть ризики, які переживають будь-яке окреме скидання пароля. Пильність до незвичайної активності в обліковому записі та фішингових спроб у найближчі тижні є найефективнішим способом обмежити шкоду.