Після витоку даних клієнтів Revolut зловмисники вимагають 10 000 BTC
Шахраї використали адресу в справжньому державному домені, через що Revolut передала третій стороні паспорти, контактні дані та історії транзакцій. Кошти клієнтів, за заявою компанії, не постраждали.
Revolut передала конфіденційні дані частини клієнтів неавторизованій стороні після того, як шахрайський запит на інформацію надійшов з адреси у справжньому домені державної установи. Пізніше особи, які заявили про причетність до інциденту, почали вимагати 10 000 BTC за нерозголошення викрадених даних.
Про витік підтвердила сама Revolut. Компанія назвала інцидент складною зовнішньою схемою з підміною особи та наголосила, що її внутрішні системи й кошти клієнтів не були скомпрометовані.
Проблема виникла не через прямий злам Revolut. Зловмисники використали електронну адресу в легітимному домені державного органу, тому запит виглядав справжнім і пройшов внутрішню перевірку компанії.
У результаті третій стороні могли передати дати народження, домашні та електронні адреси, номери телефонів, копії паспортів і водійських посвідчень. Серед потенційно розкритих даних також були селфі для верифікації, банківські виписки та історії транзакцій.
Особливу увагу криптоспільноти привернуло те, що серед переданих записів могли бути повні історії операцій із Bitcoin. Це створює додатковий ризик, оскільки особисті дані можуть бути зіставлені з фінансовою активністю конкретної людини.
Ончейн-дослідник ZachXBT також повідомив, що серед розкритих відомостей могли бути IBAN, записи про виведення коштів, професії клієнтів і повні історії Bitcoin-транзакцій. Він припустив, що інцидент міг бути спрямований на заможних користувачів, однак Revolut цього не підтверджувала.
Компанія не назвала точну кількість постраждалих у первинному повідомленні, заявивши лише про дуже обмежене число клієнтів. Постраждалих користувачів Revolut повідомила безпосередньо.
Після виявлення шахрайства Revolut заблокувала адресу відправника та звернулася до державної установи, домен якої був використаний. Компанія також повідомила правоохоронців, органи захисту даних і фінансових регуляторів.
Окремо повідомлялося, що особи, які заявляють про свою причетність до витоку, вимагають від Revolut 10 000 BTC і погрожують оприлюдненням отриманої інформації. Водночас незалежного підтвердження того, що саме ці люди стоять за початковою атакою, немає.
Інцидент показав слабке місце фінансових сервісів, яке не пов’язане безпосередньо із захистом гаманців або банківських рахунків. Навіть без проникнення у внутрішні системи шахраї змогли отримати чутливу інформацію, переконавши компанію, що діють від імені державного органу.
Для власників криптовалюти наслідки таких витоків можуть бути особливо чутливими. Якщо паспортні дані, домашня адреса та контактна інформація опиняються поруч з історією Bitcoin-транзакцій, анонімний блокчейн-адрес може фактично отримати прив’язку до конкретної людини.
Revolut наголошує, що гроші клієнтів залишилися в безпеці. Однак випадок став прикладом того, що ризик для користувачів фінансових платформ полягає не лише у прямому викраденні коштів, а й у витоку даних, які дозволяють пов’язати особу з її фінансовою та криптовалютною активністю.
Яка ваша реакція?
Файно
0
Погано
0
Неймовірно
0
Смішно
0
Гнів
0
Сумно
0
Отакої
0