У Revolut утекло почти всё. Мошенники получили документы, IBAN и историю операций

9824
У Revolut утекло почти всё. Мошенники получили документы, IBAN и историю операций

Среди раскрытых данных оказались банковские выписки и история транзакций, включая активность, связанную с криптовалютами и пожертвованиями.

image

Revolut передал посторонним копии паспортов, верификационные селфи и финансовую историю части клиентов, приняв мошеннические запросы за официальные обращения государственного ведомства. Британский финтех подтвердил утечку 12 сентября 2026 года и сообщил, что письма пришли из настоящего домена ведомства, поэтому выглядели подлинными и прошли доменную проверку.

Набор раскрытых сведений различался от клиента к клиенту. В уведомлении Revolut перечислил полные имена, даты рождения, род занятий, домашние и электронные адреса, номера телефонов, копии паспортов или водительских удостоверений, а также фотографии лица, сделанные при проверке личности.

Финансовая часть досье могла включать банковские выписки, IBAN, статус и дату открытия счёта, внутренний идентификатор кошелька, сведения о выводе средств и полную историю операций. В отдельных случаях злоумышленники получили данные о транзакциях с биткоином, что позволяет сопоставить реального человека с движением криптовалюты.

Revolut отдельно уточнил, что биометрическая телеметрия лица не попала к посторонним. Речь идёт о математических шаблонах, результатах проверки живого присутствия и других параметрах, которые система рассчитывает по фотографии. Однако само селфи вместе с копией паспорта всё равно может помочь мошенникам выдавать себя за клиента и пытаться проходить проверку личности в других сервисах.

Признаков взлома инфраструктуры Revolut компания не обнаружила. По версии финтеха, злоумышленники использовали несанкционированную почтовую учётную запись, созданную непосредственно внутри официальной доменной инфраструктуры государственного органа. Переписка содержала действительные данные доменной аутентификации, поэтому сотрудники Revolut сочли запросы законными и передали запрошенные сведения.

Обман вскрылся после того, как Revolut отдельно связался с ведомством для проверки запросов. Представители государственного органа подтвердили, что не выдавали разрешение на обращения и не контролировали использованный почтовый адрес. Компания не раскрыла, как посторонние получили учётную запись, взломали ли существующий ящик, создали новый адрес или воспользовались доступом сотрудника ведомства.

Атака била не по банковским серверам, а по процедуре обработки официальных запросов. Доменная аутентификация подтверждает происхождение письма и целостность сообщения, но не полномочия конкретного автора и не законность требования. Такая схема относится к социальной инженерии, при которой злоумышленник заставляет организацию самостоятельно выдать защищённую информацию.

После обнаружения обмана Revolut заблокировал адрес во внутренних системах, предупредил государственное ведомство, правоохранительные органы и регуляторов, а также связался с затронутыми клиентами. Компания утверждает, что банковская инфраструктура и деньги пользователей не пострадали. Подтверждённых случаев списания средств или входа в чужие аккаунты пока нет.

Revolut называет число пострадавших «ограниченным», но не раскрывает точный масштаб, страны проживания клиентов, дату передачи сведений и название государственного органа. Доступная информация не подтверждает, что предупреждение получили все пользователи сервиса. Компания заявляет, что отправила персональные уведомления людям, чьи сведения действительно раскрыли.

Блокчейн-исследователь ZachXBT предположил, что преступники прицельно собирали данные состоятельных клиентов и владельцев крупных криптовалютных активов. Среди получателей уведомления оказался бывший руководитель биржи Mt. Gox Марк Карпелес. Revolut не подтвердил отбор жертв по размеру состояния, поэтому версия о целевой охоте на богатых пользователей пока остаётся предположением.

Главную опасность создаёт сочетание документов, контактов и точной финансовой истории. Для целевого фишинга преступникам больше не придётся придумывать убедительную легенду. Мошенник сможет назвать адрес клиента, дату открытия счёта, IBAN, реквизиты паспорта и реальную операцию, после чего попросить код подтверждения, перевести деньги на «безопасный счёт» или установить приложение.

История криптовалютных операций несёт отдельный риск. Банковские записи могут связать имя владельца с адресами в блокчейне, показать примерный размер активов и привычное время вывода средств. Такая связь сохраняется надолго, поскольку публичные транзакции нельзя удалить из блокчейна даже после смены банковского счёта или криптокошелька.

Получателям уведомления следует проверять любые обращения через официальный чат внутри приложения Revolut, не сообщать коды доступа и внимательно следить за операциями, телефонным номером и попытками оформить услуги на своё имя. Знание точной суммы перевода или паспортных данных больше нельзя считать доказательством того, что звонит сотрудник банка. Пока нет подтверждений, что преступники уже использовали раскрытые сведения.

Revolut уже сталкивался с атакой через человеческий фактор. При предыдущей утечке в 2022 году злоумышленники с помощью социальной инженерии получили доступ к базе данных и затронули сведения примерно 50 150 клиентов. Новый случай отличается механизмом и набором информации. Преступники не проникли в базу Revolut, а убедили сотрудников самостоятельно сформировать и отправить почти полное клиентское досье.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ