Revolut уведомил 680 клиентов после того, как киберпреступники использовали легитимный правительственный адрес электронной почты для получения конфиденциальных данных, банковских записей и записей, связанных с биткоином.
Резюме
- Financial Times сообщает, что Revolut уведомил 680 клиентов после того, как мошеннические запросы раскрыли данные удостоверения личности и финансовые записи.
- Злоумышленники использовали легитимный домен электронной почты государственного агентства, при этом Revolut утверждает, что его системы остались нескомпрометированными.
- Раскрытые записи включали паспорта, адреса, селфи для верификации, выписки по счетам, IBAN и истории транзакций клиентов с биткоином.
- Информационный комиссар Великобритании начал расследование после того, как Revolut сообщил об инциденте регуляторам.
- Бывший глава Mt. Gox Марк Карпелес заявил, что Revolut предупредил его о раскрытии его информации в пятницу.
Revolut подтвердил, что несанкционированная третья сторона отправила мошеннические запросы на информацию с учетной записи электронной почты, использующей легитимный домен государственного агентства. Компания рассматривала запросы как подлинные, прежде чем обнаружила схему выдачи себя за другое лицо.
Утечка данных Revolut произошла через легитимный правительственный домен
В отличие от вторжения в собственную сеть Revolut, инцидент был связан с раскрытием информации после того, как обманные запросы поступили в компанию через, по-видимому, подлинный правительственный канал. Revolut охарактеризовал этот эпизод как «изощренную внешнюю мошенническую схему выдачи себя за другое лицо».
В уведомлении для клиентов, с которым ознакомился TechCrunch, говорится, что сообщение содержало действительные учетные данные аутентификации домена, что заставило Revolut поверить в получение подлинного правительственного запроса. Компания не назвала involved агентство и публично не объяснила, как третья сторона получила контроль над правительственной учетной записью электронной почты.
Публичная страница компании для официальных запросов информации направляет компетентные органы и законных представителей на специальный адрес для судебных приказов. Она просит органы отправлять одно электронное письмо для каждого случая, хотя Revolut публично не описал, какие шаги проверки были применены к мошенническим запросам, связанным с утечкой.
Как сообщал crypto.news, когда инцидент только появился, ончейн-исследователь ZachXBT распространил копию уведомления для клиентов и заявил, что инцидент, по-видимому, ограничен по масштабу и потенциально нацелен на состоятельных пользователей. Revolut не подтвердил эту оценку.
Раскрытые данные включали файлы удостоверения личности и активность с биткоином
В уведомлениях для клиентов, которые изучили несколько изданий, перечислен широкий спектр личной информации, которая могла быть раскрыта. Записи включали полные имена, даты рождения, профессии, домашние адреса, адреса электронной почты и номера телефонов.
Копии паспортов или водительских прав и селфи, отправленные во время проверки личности, были среди перечисленных записей. В уведомлении Revolut эти изображения для верификации отличались от биометрической телеметрии лица, которая, как утверждается, не входила в информацию, о которой идет речь.
Финансовая информация выходила за рамки базовых данных счета. Выписки клиентов могли содержать IBAN, даты открытия счета, статус счета, записи о снятии средств и полные истории транзакций. Для криптоклиентов материалы включали транзакции с биткоином и ссылочные номера кошельков, указанные в записях счета.
В уведомлении не утверждалось, что закрытые ключи, пароли к счетам или полные учетные данные платежных карт были переданы несанкционированному запрашивающему. В нем перечислены категории записей, которые могли быть раскрыты, что означает, что имеющиеся доказательства не устанавливают, что у каждого пострадавшего была раскрыта каждая из перечисленных категорий.
Позже Financial Times сообщила, что бывший генеральный директор Mt. Gox Марк Карпелес был среди пострадавших клиентов. Карпелес заявил, что Revolut отправил ему электронное письмо в 5:25 утра 12 сентября с предупреждением о том, что его информация могла быть скомпрометирована.
Карпелес задался вопросом, почему финтех-компания раскрыла записи, несмотря на то, что запрос поступил с проверенного правительственного адреса. Его критика отражает его оценку действий Revolut по обработке запроса, а не регуляторный вывод против компании.
Crypto.news подробно описал историю Карпелеса как бывшего оператора Mt. Gox, биткоин-биржи, которая рухнула в 2014 году после потери криптовалюты клиентов.
Появляются заявления о вымогательстве по мере всплытия клиентских файлов
Люди, заявляющие об ответственности за инцидент, угрожали обнародовать информацию о клиентах, если Revolut не выплатит требование о вымогательстве, согласно Financial Times и Recorded Future News. Revolut отказалась комментировать Recorded Future News, получала ли она требование о вымогательстве или реагировала ли на него.
Recorded Future News сообщила, что материалы распространялись через аккаунт в Telegram, заявляющий о причастности к инциденту. Один клиент, чья информация появилась в материалах, не оспаривал их подлинность, в то время как криптовалютный предприниматель Марк Зеллер отдельно заявил, что принадлежащая ему информация была раскрыта.
Части истории злоумышленников остаются неподтверждёнными. Аккаунт в Telegram предположил, что правительственное электронное письмо пришло с итальянского домена, но Recorded Future News заявила, что не может подтвердить все детали в публикациях аккаунта. Итальянские власти, с которыми связалось издание, не ответили, и аккаунт в Telegram позже был заблокирован.
Revolut публично не назвала государственное агентство, чья система электронной почты была использована. По состоянию на 15 сентября не найдено официального заявления, устанавливающего, как аккаунт был скомпрометирован, были ли украдены учётные данные или использовался ли тот же доступ к правительственной электронной почте против других финансовых учреждений.
ФБР ранее предупреждало компании о преступниках, получающих доступ к учётным записям электронной почты правоохранительных органов и правительства и использующих их для подачи мошеннических запросов на экстренные данные. Recorded Future News отметила, что аналогичная тактика использовалась против технологических компаний во время более ранних атак с участием скомпрометированных учётных записей правоохранительных органов.
Британский регулятор по защите данных расследует раскрытие
Управление комиссара по информации Великобритании начало расследование после того, как Revolut сообщила об инциденте, сообщила Financial Times в понедельник. Расследование само по себе не устанавливает, что Revolut нарушила британское законодательство о защите данных.
Согласно руководству ICO, организации обычно должны уведомить регулятора в течение 72 часов после того, как узнали о подлежащем уведомлению нарушении персональных данных. Если инцидент создаёт высокий риск для прав и свобод отдельных лиц, пострадавшие должны быть проинформированы без неоправданной задержки.
Это дело появилось через несколько месяцев после того, как Revolut получила одобрение на работу в качестве полноценного британского банка. Как сообщал crypto.news в марте, одобрение Управления пруденциального регулирования позволило Revolut Bank UK начать работу с банковским статусом и защитой депозитов для соответствующих депозитов клиентов. Криптовалютная торговля остаётся вне этой структуры защиты депозитов.
Revolut обслуживает более 80 миллионов клиентов по всему миру, согласно данным компании, которые цитируют TechCrunch и Recorded Future News. 680 человек, выявленных Financial Times, представляют собой текущее заявленное число из расследования и не должны рассматриваться как окончательная цифра, если только Revolut или регуляторы не опубликуют обновлённый итог.
Опубликованное руководство ICO говорит, что следователи могут изучить тип раскрытых данных, количество вовлечённых людей, потенциальный вред и технические или организационные меры защиты, использованные перед принятием решения о том, оправданы ли регуляторные действия.






