Британская финтех‑компания Revolut по ошибке раскрыла мошенникам данные своих клиентов, включая паспортные данные, селфи для подтверждения личности и историю криптовалютных транзакций. Злоумышленник направил компании запрос на раскрытие данных под видом британских чиновников — электронное письмо поступило с реального правительственного домена и прошло проверку подлинности службы безопасности.

Запрос отправили с неавторизованного аккаунта на подлинном правительственном домене. Профиль содержал действительные учётные данные для аутентификации домена.

Служба безопасности Revolut предупредила клиентов, что раскрытая информация включала полные имена, даты рождения, род деятельности, почтовые адреса, адреса электронной почты, номера телефонов, сканы паспортов, водительских удостоверений, селфи, сведения о транзакциях и некоторые другие платёжные данные. Компания подчеркнула, что злоумышленники не получили биометрические данные клиентов.

Речь не идёт о взломе систем Revolut. Среди перечисленной информации нет учётных данных для входа в аккаунты, номеров карт, приватных ключей или средств. Компания заверила клиентов, что их счета, деньги и активы остаются в безопасности.

Revolut уже связалась с правительственным агентством, с домена которого направили запрос. Кроме того, компания на своей стороне заблокировала проблемный адрес, начала уведомлять регулирующие органы и применила меры защиты к затронутым учётным записям.

Компания не назвала ведомство, с домена которого направили запрос. Также она не указала количество пострадавших клиентов, когда поступило обращение и были ли использованы раскрытые сведения. Ни один регулятор публично не комментировал эту ситуацию.

Специалист по анализу блокчейна ZachXBT считает, что инцидент был невелик по масштабу и направлен против пользователей с высоким уровнем дохода.

Этот инцидент не связан с июльским сообщением на хакерском форуме о продаже данных 75 млн клиентов Revolut. Тогда компания сообщила, что не обнаружила признаков взлома — идентификаторы образцов не совпадают с данными действительных учётных записей.