Revolut раскрыл данные о биткоин-операциях после запроса от фейкового госоргана

BTC
поддельный запрос госорганааутентификация доменараскрытие личностизаписи о биткоин-операцияхутечка данныхRevolutZachXBT
18 часов назадИсточник: crypto.news
Revolut раскрыл данные о биткоин-операциях после запроса от фейкового госоргана

Revolut раскрыл личности клиентов и финансовые записи, включая историю транзакций с биткоинами, после того как отреагировал на мошеннический запрос, который выглядел как запрос от государственного органа.

Резюме

  • Revolut заявил, что несанкционированный отправитель использовал домен электронной почты официального государственного органа.
  • Раскрытые записи включали удостоверяющие личность документы, селфи для верификации и полную историю транзакций.
  • Ссылочные номера биткоин-кошельков появились в выписках по счетам, перечисленных в уведомлении для клиентов.
  • ZachXBT заявил, что инцидент, по-видимому, был ограниченным и, возможно, был нацелен на состоятельных пользователей.

Согласно уведомлению для клиентов Revolut, которым поделился в Telegram исследователь блокчейна ZachXBT, запрос поступил с несанкционированного аккаунта электронной почты, использовавшего домен официального государственного органа. Сообщение прошло проверки аутентификации домена, и Revolut заявил, что считал запрос подлинным, когда предоставлял информацию.

Скриншот поста ZachXBT в Telegram с уведомлением Revolut о раскрытии данных клиентов после мошеннического государственного запроса, включая удостоверяющие личность документы и историю транзакций с биткоинами.
Источник: Telegram/zachxbt

В уведомлении не указывается название органа и не говорится, как несанкционированный отправитель получил доступ к его домену электронной почты. Также не приводится дата запроса или раскрытия. ZachXBT заявил, что несколько клиентов получили предупреждающее письмо в пятницу, 11 сентября, но ни он, ни показанная в его посте часть уведомления не дают подтверждённого числа пострадавших пользователей.

Как поддельный запрос дошёл до Revolut

В своём описании инцидента Revolut заявил, что письмо выглядело как законный государственный запрос, поскольку содержало действительные учётные данные аутентификации домена. Запрос был отправлен напрямую с несанкционированного аккаунта, использующего официальный домен электронной почты органа, а не с адреса, похожего на него.

«Поскольку сообщение содержало действительные учётные данные аутентификации домена, оно было выполнено при разумном предположении, что это подлинный запрос государственного органа», — говорится в уведомлении.

Эта формулировка описывает несанкционированное раскрытие, совершённое в ответ на обманный запрос. В уведомлении не говорится, что злоумышленник проник в системы Revolut, получил доступ к счетам клиентов или вывел средства. В нём не указано лицо, отправившее запрос, и не сказано, расследовал ли орган использование своего аккаунта электронной почты.

ZachXBT охарактеризовал инцидент как, вероятно, ограниченный по масштабу и заявил, что, по-видимому, он был нацелен на состоятельных пользователей. Уведомление Revolut, как показано на скриншоте, не подтверждает ни размер пострадавшей группы, ни то, как выбирались клиенты.

Что, по словам Revolut, было раскрыто

Запрос также привёл к раскрытию копий удостоверяющих личность документов, таких как паспорта или водительские права, вместе с селфи, которые клиенты предоставляли для проверки личности. Revolut провёл различие между этими изображениями и биометрическими данными телеметрии лица, которые, по его словам, затронуты не были.

Выписки по счетам составили ещё одну часть раскрытых материалов. Согласно уведомлению, выписки включали IBAN, статус счёта, даты открытия счёта и ссылочные номера биткоин-кошельков. Также были предоставлены записи о снятии средств и полная история транзакций, включая транзакции с биткоинами.

В уведомлении перечислены категории информации, которые могли быть раскрыты; оно не устанавливает, что у каждого пострадавшего клиента был каждый тип записи в файле. Также не говорится, что были включены приватные ключи кошельков, пароли к аккаунтам или полные данные платёжных карт. История транзакций с биткоинами особенно важна для криптопользователей, поскольку в уведомлении она указана рядом с именами и другими записями аккаунта в информации, отправленной несанкционированному запрашивающему.

Revolut обслуживает более 80 миллионов клиентов по всему миру, согласно августовскому объявлению компании. Эта цифра клиентов описывает размер её бизнеса, а не число затронутых этим раскрытием.

Что записи могут означать для пострадавших клиентов

Управление информационного комиссара Великобритании заявляет, что возможные последствия утечки персональных данных включают кражу личности, мошенничество и финансовые потери. Его руководство по утечкам требует оценки вовлечённой информации и вероятного вреда для отдельных лиц; оно не устанавливает, что кто-либо пострадал от таких последствий в инциденте с Revolut.

Для клиента, чьи документ, удостоверяющий личность, и записи о транзакциях были раскрыты одновременно, уведомление указывает на то, что получатель мог получить подробный отчёт о финансах этого человека. Утверждение ZachXBT о том, что целью были состоятельные пользователи, не подтверждено Revolut в показанных материалах, и никакого последующего неправомерного использования записей там не задокументировано.

Руководство регулятора также гласит, что организации должны сообщать об определённых утечках персональных данных в течение 72 часов с момента обнаружения, когда это осуществимо, и уведомлять отдельных лиц без неоправданной задержки, когда риск для их прав и свобод высок. На скриншоте не указано, уведомил ли Revolut регулятора или когда компания впервые узнала о несанкционированном запросе.

В своих рекомендациях по безопасности для США Revolut советует клиентам использовать чат поддержки в приложении, чтобы проверить, является ли подозрительный контакт подлинным. Компания заявляет, что не будет просить клиентов сообщать коды подтверждения или безопасности по телефону. В уведомлении клиента, показанном ZachXBT, не сообщается, что такие коды были раскрыты.

Операции Revolut в США и криптовалютные операции

Инцидент произошёл во время расширения Revolut своих банковских услуг и услуг в сфере цифровых активов. 26 августа компания начала предлагать свой стейблкоин EURR с поддержкой евро избранным клиентам в Дании, Польше и Португалии, с планируемым дальнейшим распространением в Европе, как ранее сообщал crypto.news. Запуск стейблкоина не связан с раскрытием клиентских записей.

Планы Revolut в США дают контекст для американских читателей, хотя в уведомлении не указано, что какой-либо пострадавший клиент находится в Соединённых Штатах. 3 сентября компания получила условное одобрение на американский банк от Управления контролёра денежного обращения. Её предлагаемый банк в Стэмфорде, штат Коннектикут, получил бы около 95 миллионов долларов первоначального капитала и мог бы открыться в 2027 году, если получит остальные одобрения.

На данный момент Revolut предоставляет банковские услуги клиентам в США через Lead Bank, согласно более раннему отчёту. Предлагаемому национальному банку всё ещё требуется страхование депозитов от Федеральной корпорации по страхованию депозитов, одобрение Федеральной резервной системы и окончательное разрешение OCC, прежде чем он сможет открыться.