#RevolutConfirmsFakeGovEmailDataBreach Revolut Attacked.
Revolut получил запрос на предоставление информации, который выглядел как поступивший от законного государственного органа. Запрос был отправлен с несанкционированного адреса электронной почты, но созданного непосредственно в инфраструктуре официального домена. Поскольку в сообщении содержались действительные учетные данные доменной аутентификации, Revolut выполнил его «в разумном убеждении», что это подлинный запрос.
Возможные переданные данные:
• Личность: полное имя, дата рождения, профессия.
• Контакты: почтовый адрес, адрес электронной почты, телефон.
• Документы KYC: копия удостоверения личности (паспорт и/или водительское удостоверение) + проверочное селфи, предоставленное при открытии аккаунта. Revolut указывает, что никакие производные данные лицевой биометрии (телеметрия) не передавались — передавалось только само селфи.
• Финансовые данные: выписки по счету (IBAN, статус, дата открытия, номер ссылки кошелька), история снятий, полная история транзакций, включая Bitcoin.
Это не было взломом серверов Revolut: пароли украдены не были, средства не переводились. Это была социальная инженерия через легальный канал запросов.
Много раз отмечаемая ирония: Revolut вводит строгие требования KYC «для безопасности и борьбы с преступностью», а затем передает все это по поддельной повестке.$ON $LAB $LSK
Revolut получил запрос на предоставление информации, который выглядел как поступивший от законного государственного органа. Запрос был отправлен с несанкционированного адреса электронной почты, но созданного непосредственно в инфраструктуре официального домена. Поскольку в сообщении содержались действительные учетные данные доменной аутентификации, Revolut выполнил его «в разумном убеждении», что это подлинный запрос.
Возможные переданные данные:
• Личность: полное имя, дата рождения, профессия.
• Контакты: почтовый адрес, адрес электронной почты, телефон.
• Документы KYC: копия удостоверения личности (паспорт и/или водительское удостоверение) + проверочное селфи, предоставленное при открытии аккаунта. Revolut указывает, что никакие производные данные лицевой биометрии (телеметрия) не передавались — передавалось только само селфи.
• Финансовые данные: выписки по счету (IBAN, статус, дата открытия, номер ссылки кошелька), история снятий, полная история транзакций, включая Bitcoin.
Это не было взломом серверов Revolut: пароли украдены не были, средства не переводились. Это была социальная инженерия через легальный канал запросов.
Много раз отмечаемая ирония: Revolut вводит строгие требования KYC «для безопасности и борьбы с преступностью», а затем передает все это по поддельной повестке.$ON $LAB $LSK
