Краткие новости:

Кто-то (мошенники) использовал реальный домен почтового адреса государственного учреждения (не поддельный “фейковый” домен) и создал в нем несанкционированную учетную запись, отправив в Revolut запрос на “официальное получение данных клиента”

Поскольку письмо было отправлено с настоящего доменного адреса правительства и прошло обычные проверки аутентификации, такие как SPF, DKIM, DMARC, Revolut принял это за законное требование властей и передал клиенту конфиденциальные данные

Позже Revolut обнаружил несоответствия, понял, что это мошенничество, и сразу заблокировал этот адрес электронной почты, уведомил пострадавших клиентов и сообщил о случившемся в соответствующие госорганы, в полицию, в органы по защите данных и в финансовый регулятор

Это не взлом системы Revolut со стороны хакеров — вместо этого они сами “поверили фальшивому правительственному письму” и добровольно передали данные

Число пострадавших — “ограниченная небольшая часть”; конкретные цифры компания не раскрыла, но есть предположение, что могло быть смещено в сторону пользователей с высоким уровнем капитала

Какие данные утекли?

Утекли: копии паспорта, водительского удостоверения, фотографии для идентификации (селфи), имя, дата рождения, профессия, адрес проживания, e-mail, телефон, банковские выписки, учетная запись IBAN, справочный номер кошелька

сведения о выводе средств, полная история транзакций (включая операции с биткоином) и др. информация

#Revolut遭假政府邮件骗取用户数据

Примечание:

Revolut: крупная финтех-компания из Великобритании (похожа на цифровой банк), предоставляет много валютных счетов, трансграничные переводы, покупку и продажу криптовалют и т. п., пользователей много, нет офлайн-филиалов