Содержание
Revolut подтвердил утечку клиентских данных после схемы с поддельными запросами от госоргана. По данным компании, атакующие использовали email с домена легитимного ведомства и запросили информацию так, будто имели на это законные полномочия.
История неприятная не только для Revolut. Она показывает слабое место финтеха, где цифровая проверка личности давно стала базовой процедурой. Если злоумышленник получает паспорт, селфи, IBAN и историю операций, он получает почти готовый набор для финансового мошенничества.
Как сработала схема с запросом от госоргана
Revolut описал инцидент как «сложную внешнюю схему с подменой личности». Компания сообщила TechCrunch, что злоумышленник использовал email с домена легитимного государственного ведомства для отправки фальшивых запросов на раскрытие данных.
По смыслу схема выглядела так: банк получает запрос якобы от полиции, налоговой службы или другого органа с правом требовать клиентские данные. Дальше сотрудник или автоматизированный процесс обрабатывает запрос как настоящий.
Пока нет подтверждения, что именно произошло с почтовым доменом ведомства. Возможны два сценария: атакующие могли взломать реальный ящик или подделать отправителя так, чтобы письмо выглядело легитимным. Revolut публично говорит о домене настоящего госоргана, но не раскрывает название ведомства.
Представитель Revolut заявил Reuters, что после обнаружения компания заблокировала адрес. Revolut также уведомил соответствующее ведомство, правоохранителей, регуляторов по защите данных и финансовых регуляторов.
Какие данные клиентов Revolut могли попасть к атакующим
Список данных выглядит тяжелее обычной утечки email и телефонов. Cybernews пишет о датах рождения, почтовых и электронных адресах, профессии, номерах телефонов и копиях документов, удостоверяющих личность.
- Селфи для верификации: снимки, которые используют при KYC-проверке
- Выписки по счетам: документы с финансовой историей клиента
- IBAN: международные номера банковских счетов
- История операций: полные транзакции и записи о выводах средств
- Bitcoin-транзакции: операции, связанные с криптовалютой
Revolut утверждает, что затронул «очень ограниченное» число клиентов. Компания также заявила, что уже уведомила всех пострадавших. Точное количество людей публично не назвали.
Для клиента такой набор данных опасен именно полнотой. Отдельный номер телефона раздражает спамом. Паспорт, селфи и выписка вместе помогают пройти проверки в других сервисах или открыть счет на чужое имя.
Выкуп в 10 000 BTC и публикации в Telegram
По данным Coin Bureau, преступники начали выкладывать чувствительные данные в Telegram, чтобы давить на Revolut. В опубликованных скриншотах якобы фигурируют селфи и полный KYC руководителя сайта криптоказино.
Те же злоумышленники, по этим данным, требуют 10 000 BTC за удаление данных. Это примерно $780 млн, или около 61 млрд рублей. Сумма выглядит экстремальной даже для вымогателей, которые обычно считают шанс оплаты не хуже самого шума вокруг атаки.
Факт публикации части данных и размер требования пока завязаны на сообщения Coin Bureau и скриншоты. Revolut не подтверждал публично выплату, переговоры или реальный объем архива у преступников.
Советник по кибербезопасности Huntress Мухаммад Яхья Пател описал ситуацию жестко: «Паспорта, водительские удостоверения, селфи для верификации, выписки, истории транзакций, даты рождения и адреса — это не утечка данных, а полный комплект для кражи личности».
Пател добавил, что для финтеха с цифровой идентификацией планка проверки сторонних запросов должна быть исключительно высокой. Его главный вопрос звучит так: почему регулируемая финансовая организация, работающая с такими чувствительными данными, не поймала фальшивый запрос до передачи информации.
Revolut подтвердил инцидент 12 сентября 2026 года и заявил Reuters: «Upon detection, we immediately blocked the address and alerted the relevant government agency as well as enforcement agencies, data protection, and financial regulators».