Revolut зламано: витік паспортів та даних Bitcoin через фальшивий запит уряду

Витік даних: Revolut ненавмисно оприлюднив конфіденційну інформацію клієнтів після фальшивого урядового запиту.
Розслідувач блокчейну ZachXBT повідомив, що фінтех-компанія Revolut неналежним чином розкрила чутливі персональні та фінансові дані деяких своїх користувачів. Це сталося у відповідь на запит, який на перший погляд виглядав як офіційний від представників влади.
Компанія надіслала сповіщення відповідним клієнтам, підтвердивши, що витік охопив ідентифікаційні документи, фінансові звіти та історію криптовалютних транзакцій.
Що було розкрито
У електронному листі, надісланому клієнтам і оприлюдненому ZachXBT у його Telegram-каналі, Revolut пояснила, що отримала запит на надання інформації, який, здавалося, надійшов від легітимної урядової установи. Зловмисники не просто підробили офіційну адресу; запит надходив з неавторизованого електронного облікового запису, що використовував справжній домен урядової агенції, і містив дійсні облікові дані для аутентифікації домену.
Revolut задовольнила запит, будучи переконаною в його законності. Розкрита інформація потенційно включала повні імена, дати народження, професії, домашні адреси, електронні адреси та номери телефонів деяких клієнтів. Більш чутливі дані містили копії паспортів та/або посвідчень водія, а також селфі-фотографії, які клієнти надавали під час процесу верифікації. Позитивним моментом, згідно з компанією, є те, що біометричні дані обличчя не були скомпрометовані.
Проте, компанія зазначила, що були надані фінансові дані, зокрема виписки з рахунків з IBAN, дати відкриття рахунків та референсні номери гаманців, а також записи про виведення коштів та повну історію транзакцій, включаючи транзакції в BTC.
Наразі Revolut публічно не назвала урядову установу, яка стоїть за цим запитом, а сповіщення для клієнтів не містить інформації про те, чи були отримані доступ до паролів, приватних ключів або коштів користувачів.
Вибіркове переслідування?
Аналітик блокчейну описав інцидент як “ймовірно, обмежений за масштабом”, оскільки, схоже, зловмисники зосередилися лише на клієнтах з високим рівнем статків. Однак, це не було підтверджено ані незалежно, ані самою Revolut. Крім того, компанія не розкрила точну кількість постраждалих клієнтів.
Вам також може бути цікаво:
- Зловмисники, що зламали Liquid, назвали Blockstream «маячними, жадібними та зарозумілими», вимагаючи 10% винагороди
- Zcash становить лише 1% ринкової капіталізації Bitcoin, але його волатильність більш ніж у 3 рази вища
- Strive додає більше Bitcoin, загальні холдинги перевищують 24 500 BTC
З огляду на наявну інформацію на момент публікації, інцидент виглядає як несанкціоноване розкриття даних, а не пряме порушення безпеки інфраструктури Revolut. Сама компанія вимагає, щоб урядові та правоохоронні органи надсилали офіційні запити на отримання інформації через спеціально виділений канал.
Порада від Business News: Ця новина підкреслює критичну важливість перевірки джерела будь-яких запитів на конфіденційну інформацію, особливо коли йдеться про фінансові установи. Користувачам варто бути уважними до комунікації з банками та фінтех-сервісами, а компаніям — впроваджувати надійніші протоколи безпеки для захисту даних клієнтів від фішингових та соціальних інженерних атак.
