#RevolutConfirmsFakeGovEmailDataBreach تمت مهاجمة Revolut.

تلقت Revolut طلب معلومات بدا أنه صادر عن جهة حكومية شرعية. وقد جاء الطلب من حساب بريد إلكتروني غير مصرح له، لكنه مُنشأ مباشرةً ضمن البنية التحتية للنطاق الرسمي. وبما أن الرسالة حملت بيانات اعتماد مصادقة نطاق صالحة، فقد استجابت Revolut لها «على نحو معقول بالاعتقاد» بأنها طلب حقيقي.

البيانات المحتملة التي تم إبلاغها:

• الهوية: الاسم الكامل، تاريخ الميلاد، المهنة.
• معلومات التواصل: العنوان البريدي، البريد الإلكتروني، رقم الهاتف.
• مستندات اعرف عميلك (KYC): نسخة من وثيقة الهوية (جواز السفر و/أو رخصة القيادة) + صورة سيلفي للتحقق تم تقديمها عند فتح الحساب. تحدد Revolut أنه لم يتم إرسال أي بيانات بيومترية مشتقة من الوجه (telemetry) — بل تم إرسال صورة السيلفي نفسها فقط.
• البيانات المالية: كشوف الحسابات (IBAN، الحالة، تاريخ الفتح، رقم مرجع المحفظة)، سجل السحوبات، السجل الكامل للمعاملات، بما في ذلك البيتكوين.

لم يكن ذلك خرقًا لخوادم Revolut، ولم يتم سرقة أي كلمات مرور، ولم يتم نقل أي أموال. كان الأمر هندسة اجتماعية عبر قناة الطلب القانوني.

سخرية مُعلَّق عليها كثيرًا: تفرض Revolut تعليمات KYC صارمة «من أجل الأمان ومكافحة الجريمة»، ثم تقوم بتسليم كل ذلك بموجب استدعاء (subpoena) مزيف.$ON $LAB $LSK