К новостям

Revolut раскрыл данные клиентов после мошеннического запроса от имени госоргана

По сообщениям, неуполномоченное лицо использовало настоящий правительственный домен электронной почты, чтобы получить идентификационные данные и сведения о транзакциях, выявив уязвимость в процедуре проверки, а не взлом клиентских счетов.

Машинный перевод · Оригинал на английском · Открыть оригинал

Официальный запрос прошел проверку

Revolut раскрыла записи, принадлежащие ограниченному количеству клиентов после принятия мошеннического запроса на информацию, который, похоже, пришел из правительственного агентства, согласно докладам, опубликованным Медузой и TV Rain 13 сентября. Посылатель, как сообщалось, работал через автентичный правительственный электронный домен, позволяющий стандартным проверкам аутентификации электронной почты рассматривать сообщение как законное.

В материале, как сообщается, были включены документы личности, фотографии проверки, контактная информация, идентификаторы учетной записи и некоторые транзакционные записи, в том числе деятельность Bitcoin. Revolut сказал, что средства клиентов, пароли и регистрационные идентификации не были компрометированы. Компания не публично идентифицировала правительственный орган, количество пострадавших клиентов или дату, на которую были опубликованы записи.

Неудача процесса, а не системная инвазия

Различие важно: имеющиеся отчеты не описывают нападающего, входящего в банковскую инфраструктуру Revolut или счета клиентов. Вместо этого он описывает внешнюю имперсонацию, которая поразила процедуру компании по утверждению официальных требований. Электронная доменная аутентификация может установить, где произошло сообщение, но сама по себе не может доказать, что отправителю разрешено запрашивать конкретные записи клиента.

По сообщениям, Revolut заблокировал отправителя после того, как обнаружил проблему, уведомил пострадавшее правительственное агентство и обратился в полицию, финансовый надзорник и органы защиты данных. Он также начал информировать пострадавших клиентов. Эти шаги устанавливают ответ, но они пока не отвечают на то, как запрос прошел законный осмотр, была ли ущемлена почтовая ящик правительства или были ли раскрытые данные неправильно использованы.

Почему регуляторы будут голосовать по инциденту

Европейские правила требуют, чтобы финансовые институты защищали личную информацию при сотрудничестве с законными надзорными и правоохранительными запросами. Решение Европейского центрального банка от 2026 г. устанавливает формальные требования к обработке персональных данных под надзором. Она не свидетельствует об этом инциденте, но иллюстрирует регулируемую среду, в которой банки должны проверить авторитет, цель и пропорциональность перед передачей чувствительных записей.

Решающее следующее доказательство будет получено от известного регулятора, полицейского обнаружения или подробного отчета о инциденте в Револту. Следователям придется определить, кто контролировал правительственную почтовую ящику и получают ли другие компании подобные требования. До этого масштаб и низкий поток вреда остаются неясными. Это кибербезопасность и регуляторная история, а не военно-аналитический кандидат.