Revolut розкрив особи клієнтів та фінансові записи, включно з історіями транзакцій Bitcoin, після виконання шахрайського запиту, який нібито надійшов від державної установи.
Резюме
- Revolut заявив, що несанкціонований відправник використовував домен електронної пошти офіційної державної установи.
- Розкриті записи включали документи, що посвідчують особу, селфі для верифікації та повні історії транзакцій.
- Номери-посилання на гаманці Bitcoin з'явилися у виписках з рахунків, перелічених у повідомленні клієнта.
- ZachXBT заявив, що інцидент, схоже, був обмеженим і міг бути націлений на заможних користувачів.
Згідно з повідомленням для клієнтів Revolut, поширеним у Telegram дослідником блокчейну ZachXBT, запит надійшов від несанкціонованого облікового запису електронної пошти, який використовував домен офіційної державної установи. Повідомлення пройшло перевірки автентифікації домену, і Revolut заявив, що вважав запит справжнім, коли надав інформацію.

У повідомленні не називається установа і не вказується, як несанкціонований відправник отримав доступ до її домену електронної пошти. Також не вказано дату запиту чи розкриття. ZachXBT заявив, що кілька клієнтів отримали попереджувальний лист у п'ятницю, 11 вересня, але ні він, ні частина повідомлення, показана в його дописі, не надали підтвердженої кількості постраждалих користувачів.
Як фальшивий запит потрапив до Revolut
У своєму описі інциденту Revolut заявив, що електронний лист виглядав як законний державний запит, оскільки мав дійсні облікові дані автентифікації домену. Запит було надіслано безпосередньо з несанкціонованого облікового запису, що використовував офіційний домен електронної пошти установи, а не з адреси, схожої на неї.
«Оскільки повідомлення мало дійсні облікові дані автентифікації домену, його було виконано з розумним переконанням, що це справжній запит державної установи», — йдеться в повідомленні.
Формулювання описує несанкціоноване розкриття, здійснене у відповідь на оманливий запит. У повідомленні не сказано, що зловмисник проник у системи Revolut, отримав доступ до рахунків клієнтів або вивів кошти. Воно не ідентифікує особу, яка надіслала запит, і не повідомляє, чи розслідувала установа використання свого облікового запису електронної пошти.
ZachXBT описав інцидент як імовірно обмежений за масштабом і заявив, що він, схоже, був націлений на заможних користувачів. Повідомлення Revolut, як показано на скріншоті, не підтверджує ні розмір постраждалої групи, ні те, як було обрано клієнтів.
Що Revolut каже, що розкрив
Запит також призвів до розкриття копій документів, що посвідчують особу, таких як паспорти або посвідчення водія, разом із селфі, наданими клієнтами для перевірки особи. Revolut провів різницю між цими зображеннями та біометричними даними телеметрії обличчя, які, за його словами, не були задіяні.
Виписки з рахунків становили ще одну частину розкритих матеріалів. Згідно з повідомленням, виписки включали IBAN, статус рахунку, дати відкриття рахунку та номери-посилання на гаманці Bitcoin. Також було надано записи про зняття коштів та повні історії транзакцій, включно з транзакціями Bitcoin.
У повідомленні перелічено категорії інформації, які могли бути розкриті; воно не встановлює, що кожен постраждалий клієнт мав кожен тип запису в архіві. Також не сказано, що приватні ключі гаманця, паролі до облікових записів або повні дані платіжних карток були включені. Історії транзакцій Bitcoin особливо важливі для криптокористувачів, оскільки повідомлення ставить їх поряд з іменами та іншими записами рахунків в інформації, надісланій несанкціонованому запитувачу.
Revolut обслуговує понад 80 мільйонів клієнтів у всьому світі, згідно з серпневою заявою компанії. Ця цифра клієнтів описує розмір її бізнесу, а не кількість постраждалих від цього розкриття.
Що записи можуть означати для постраждалих клієнтів
Управління Інформаційного комісара Великої Британії заявляє, що можливі наслідки порушення захисту персональних даних включають крадіжку особистих даних, шахрайство та фінансові втрати. Його настанова щодо порушень вимагає оцінки залученої інформації та ймовірної шкоди для окремих осіб; вона не встановлює, що хтось зазнав таких наслідків в інциденті з Revolut.
Для клієнта, чиї документ, що посвідчує особу, та записи про транзакції були розкриті, повідомлення вказує на те, що одержувач міг отримати детальний звіт про фінанси цієї особи. Твердження ZachXBT про те, що заможні користувачі були ціллю, не було підтверджено Revolut у показаних матеріалах, і жодне подальше зловживання записами там не задокументовано.
Настанова регулятора також зазначає, що організації повинні повідомляти про певні порушення захисту персональних даних протягом 72 годин після того, як їм стало відомо про них, якщо це можливо, та повідомляти окремих осіб без невиправданої затримки, коли ризик для їхніх прав і свобод є високим. Знімок екрана не вказує, чи повідомив Revolut регулятора або коли компанія вперше дізналася про несанкціонований запит.
У своїй настанові з безпеки для США Revolut радить клієнтам використовувати чат підтримки в застосунку, щоб перевірити, чи є підозрілий контакт справжнім. Компанія заявляє, що не проситиме клієнтів ділитися кодами підтвердження або безпеки по телефону. Повідомлення клієнту, показане ZachXBT, не повідомляє, що такі коди були розкриті.
Операції Revolut у США та криптовалютні операції
Інцидент стався під час розширення Revolut своїх банківських послуг та послуг із цифровими активами. 26 серпня компанія почала пропонувати свій стейблкоїн EURR, забезпечений євро, вибраним клієнтам у Данії, Польщі та Португалії, з планами подальшої доступності в Європі, як раніше повідомляло crypto.news. Запуск стейблкоїна є окремим від розкриття клієнтських записів.
Плани Revolut щодо США дають контекст для американських читачів, хоча повідомлення не ідентифікує жодного постраждалого клієнта як такого, що перебуває у Сполучених Штатах. 3 вересня компанія отримала умовне схвалення на американський банк від Управління контролера грошового обігу. Її запропонований банк у Стемфорді, штат Коннектикут, отримав би близько 95 мільйонів доларів початкового капіталу і міг би відкритися у 2027 році, якщо отримає решту схвалень.
Наразі Revolut надає банківські послуги клієнтам у США через Lead Bank, згідно з попереднім звітом. Запропонований національний банк все ще потребує страхування депозитів від Федеральної корпорації страхування депозитів, схвалення Федеральної резервної системи та остаточного дозволу OCC, перш ніж він зможе відкритися.






