Що сталося під час витоку даних Revolut

Revolut підтвердив, що шахрай, видаючи себе за державну установу, переконав фінтех-компанію передати конфіденційні записи клієнтів. Згідно з повідомленнями про цей інцидент, зловмисник використав легітимний домен електронної пошти державної установи, щоб надіслати те, що виглядало як офіційний запит на надання даних, і системи Revolut відреагували так, ніби це був справжній запит. Постраждали майже 700 клієнтів, а передані дані, за повідомленнями, включали дані паспортів, селфі, домашні та електронні адреси, номери телефонів, дати народження, а в деяких випадках — банківські рахунки та історію транзакцій, зокрема активність з біткоїном.

Жодного зловмисного програмного забезпечення не було, і жодної вразливості в програмному забезпеченні не використали. Порушення сталося через те, що довірений канал зв'язку — офіційно виглядаюча адреса електронної пошти державної установи — був використаний для запиту інформації, яку схвалив живий рецензент. Це провал процесу не меншою мірою, ніж технічний, і варто прочитати наш попередній звіт про фальшивий державний лист, з якого почався цей витік, щоб дізнатися більше про те, як розгорталася ця імітація.

Чому це порушення відрізняється: особа, місцезнаходження та гроші в одному файлі

Більшість повідомлень про витік перелічують категорії розкритих даних у вигляді пунктів: ім'я, електронна пошта, номер телефону, адреса. Взяті окремо, кожен елемент здається керованим. Але коли одне повідомлення об'єднує підтверджений документ, що посвідчує особу, фотографію, домашню адресу, дані фінансового рахунку та історію транзакцій однієї й тієї самої людини, воно перестає виглядати як список і починає виглядати як досьє.

Ця комбінація має значення, тому що вона усуває здогадки, які зазвичай захищають людей від переконливих шахрайств. Злочинцю, який уже знає ваше справжнє ім'я, ваше обличчя, вашу адресу та баланс вашого банківського рахунку, не потрібно знову виманювати цю інформацію фішингом. Він може використати її, щоб звучати переконливо під час телефонної розмови, пройти перевірку особи в інших установах або створити цільове повідомлення, яке посилається на реальні деталі ваших фінансів. Саме це робить інцидент з Revolut помітним серед недавніх порушень у фінтех-сфері: це не просто витік контактної інформації, це витік саме тих точок даних, які використовуються для підтвердження того, хто ви є.

Що це означає для вас

Якщо ви клієнт Revolut або клієнт будь-якого фінансового застосунку, практичний ризик від такого роду витоку даних Revolut полягає не в тому, що ваш рахунок спустошать завтра. Він полягає в тому, що викрадені дані спливуть пізніше — у фішинговому листі, який правильно називає ваше ім'я та адресу, у телефонному дзвінку від когось, хто називає себе вашим банком і вже знає ваш баланс, або у спробі відкрити нові рахунки чи SIM-картки на ваше ім'я.

Жоден VPN, менеджер паролів чи інструмент конфіденційності не може скасувати розкриття, яке вже сталося. Після того як компанія передала скановану копію вашого паспорта та фінансові дані зловмиснику, ці дані виходять з-під вашого контролю незалежно від того, яких звичок безпеки ви дотримуєтеся згодом. Що ці інструменти можуть зробити — це зменшити вашу вразливість на майбутнє: обмежити обсяг особистих даних, які ви ділитеся з будь-яким окремим сервісом, ускладнити зловмисникам зв'язування вашої онлайн-активності з вашою справжньою особою та зменшити кількість місць, де подібна помилка могла б знову вас розкрити.

Практичні кроки, щоб захистити себе вже зараз

Якщо ви вважаєте, що ваші дані могли бути частиною цього витоку, або просто хочете бути підготовленими, кілька конкретних кроків справді мають значення:

  • Зверніться до свого банку щодо захисту від підміни SIM-картки. Оскільки зловмисники, які знають ваше ім'я, адресу та номер телефону, можуть спробувати викрасти ваш мобільний номер, запитайте у свого оператора про додавання PIN-коду або блокування, щоб запобігти несанкціонованому перенесенню SIM-картки.
  • Налаштуйте моніторинг кредитної історії або попередження про шахрайство. Оскільки дані паспорта та особи циркулюють, моніторинг вашої кредитної справи допомагає виявити нові рахунки, відкриті на ваше ім'я, перш ніж вони завдадуть тривалої шкоди.
  • Ставтеся скептично до будь-якого контакту, який посилається на ваші фінансові дані. Той, хто телефонує або пише й знає ваш баланс чи історію транзакцій, не є автоматично легітимним. Перевіряйте через офіційні канали, перш ніж відповідати.
  • Змініть паролі та увімкніть багатофакторну автентифікацію на своєму акаунті Revolut та будь-яких пов'язаних фінансових сервісах, навіть попри те, що це порушення не було спричинене викраденням пароля.
  • Стежте за подальшими спробами фішингу, які використовують витіклі деталі, щоб виглядати переконливо. Шахраї часто чекають тижнями або місяцями, перш ніж використати дані з витоку, тож пильність тепер має тривати з часом.

Рухаючись далі

Витік даних Revolut — це нагадування про те, що системи перевірки особи, а не лише паролі, тепер є основною ціллю для зловмисників. Переконати власний процес компанії передати дані може бути ефективнішим за будь-який злам. Для пересічних користувачів висновок — не паніка, а підготовка: захистіть акаунти, які ви контролюєте, стежте за ознаками зловживання та ставтеся з особливою обережністю до незапитаних контактів, що посилаються на ваші фінансові дані. Бути поінформованим про те, як розгортаються такі порушення, — це перший крок до обмеження шкоди, яку може завдати наступне.