В материале
10 разд.Это был не классический взлом банка
История с Revolut опасна именно тем, что ломает привычную картину киберинцидента. По данным Reuters, Financial Times и TechCrunch, злоумышленникам не пришлось пробивать внутренние банковские системы вредоносным кодом. Они использовали канал, которому финансовые компании обычно должны доверять: запросы, выглядевшие как официальные обращения государственного органа.
Revolut подтвердил, что раскрыл чувствительные данные неавторизованной стороне после мошеннических запросов, отправленных с легитимного домена государственного учреждения. Компания подчёркивает, что её основные системы, базы данных и средства клиентов не были взломаны. Но для человека, чьи паспортные копии, адрес или история операций оказались у посторонних, разница между «взломали сервер» и «убедили банк добровольно отдать данные» невелика.
Какие данные могли попасть в чужие руки
В уведомлении пострадавшим клиентам, изученном TechCrunch, Revolut перечислял дату рождения, почтовый и электронный адрес, номер телефона, копии паспорта или водительского удостоверения, а в отдельных случаях — селфи для верификации, выписки и историю транзакций. Financial Times также сообщала о данных счетов, домашних адресах и информации, связанной с bitcoin-активностью.
Ключевое слово — «могли». Набор данных различается у разных людей, поэтому нельзя автоматически считать, что у каждого пострадавшего утекло всё сразу. Revolut заявил, что напрямую связался с клиентами, которых считает затронутыми.
Откуда взялась цифра 680
Financial Times со ссылкой на осведомлённых собеседников сообщила о 680 клиентах, которых Revolut уведомил после первоначального расследования. Сам Revolut публично характеризовал число пострадавших как ограниченное и не подтверждал все цифры, называемые журналистами и людьми, приписывающими себе атаку.
Это важная граница. Сам факт утечки и механизм мошеннических запросов подтверждены компанией. Точное число аккаунтов, способ выбора целей и часть деталей о компрометации итальянской государственной почтовой системы происходят из расследования FT и заявлений предполагаемых атакующих.
Как работала схема с «официальной» почтой
По версии Financial Times, злоумышленники получили доступ к итальянскому каналу PEC — сертифицированной электронной почте для юридически значимой переписки. Затем они якобы в течение нескольких месяцев выдавали себя за правоохранителей и запрашивали сведения о конкретных аккаунтах Revolut.
Для службы, ежедневно обрабатывающей законные запросы полиции, судов и регуляторов, письмо из правильного домена и через привычный государственный канал выглядит принципиально иначе, чем фишинг со случайного адреса. Этот случай показывает: цепочка доверия может быть атакована на стороне другой организации, а затем использована против банка.
Почему двухфакторная защита аккаунта здесь почти не помогает
Пользователь может иметь сложный пароль, passkey, биометрию и двухфакторную аутентификацию — и всё равно пострадать, если данные выдаёт сам сервис в ответ на запрос, который считает законным. Это другой класс риска: не захват аккаунта, а злоупотребление процедурой раскрытия данных.
Для финансовых компаний вывод очевиден: подлинность домена или даже защищённого государственного канала не должна быть единственным доказательством подлинности запроса. Для чувствительных данных нужны независимая проверка, контроль полномочий, журналирование, принцип «двух пар глаз» и анализ аномалий.
Откуда взялся выкуп в $3 млн
16 сентября Financial Times сообщила, что группа, называющая себя iamnotavillain, публично потребовала у Revolut $3 млн в Monero и пригрозила продать данные криминальным группам. Reuters отдельно передал позицию Revolut: компания заявила, что не получала прямого контакта или требования выкупа от людей или группы, делающих эти заявления.
Это не обязательно противоречие. Публичный ультиматум может существовать без частных переговоров. Но утверждения атакующих о полном объёме похищенного, мотивах и методе отбора целей нельзя автоматически считать доказанными только потому, что они опубликовали скриншоты.
Что делать клиентам Revolut сейчас
Первое — не паниковать и не реагировать на случайные письма с обещанием «проверить, есть ли вы в утечке». После громкого инцидента почти неизбежна вторая волна фишинга. Проверять сообщения стоит через официальный сервис и центр поддержки, а не по ссылкам из писем или мессенджеров.
Если Revolut уведомил вас как пострадавшего, сохраните сообщение, внимательно следите за операциями, замените повторно используемые пароли в других сервисах, включите максимальную защиту аккаунтов и особенно осторожно относитесь к звонкам от «банка», «полиции» или «службы безопасности». Если утекла копия документа, дальнейшие действия зависят от страны и типа документа — лучше следовать инструкциям местных органов и Revolut.
Почему это важно для украинцев в Европе
Revolut стал привычным финансовым инструментом для многих украинцев, живущих, работающих или путешествующих по Европе. Для такой аудитории опасны не только прямые кражи денег, но и точный социальный инжиниринг: мошенник, уже знающий адрес, телефон, часть транзакций и располагающий копией документа, может построить намного более убедительную легенду.
Поэтому главный риск после подобной утечки — не обязательно мгновенное списание средств. Это длинный хвост атак: поддельные звонки, имитация поддержки, попытки восстановления доступа к другим сервисам, таргетированный криптофишинг и злоупотребление документами.
Главный урок: проверять нужно не только клиента, но и того, кто просит его данные
Финтех десятилетиями инвестировал в KYC — проверку клиента. Этот инцидент напоминает об обратной стороне: когда кто-то приходит за данными клиента от имени государства, банк должен так же тщательно проверять самого запрашивающего. Чем чувствительнее информация, тем меньше доверие должно зависеть от одного сигнала.
Поэтому история больше, чем Revolut. Она показывает уязвимость цифровой бюрократии, где одна скомпрометированная доверенная цепочка способна превратить корректно настроенную систему в канал утечки без единого эксплойта в самом банке.
История с Revolut опасна именно тем, что ломает привычную картину киберинцидента. По данным Reuters, Financial Times и TechCrunch, злоумышленникам не пришлось пробивать внутренние банковские системы вредоносным кодом. Они использовали канал, которому финансовые компании обычно должны доверять: запросы, выглядевшие как официальные обращения государственного органа.
- Какие данные могли попасть в чужие руки
- Откуда взялась цифра 680
- Как работала схема с «официальной» почтой
- Почему двухфакторная защита аккаунта здесь почти не помогает
Галерея
Источники и проверка
- ReutersRevolut confirms sensitive customer data breach after fake government requests
- Financial TimesRevolut handed nearly 700 customers’ data to scammers
- Financial TimesHackers demand Revolut pay $3mn ransom after data breach
- TechCrunchRevolut confirms customer data breach through fake government requests




Комментарии0 комментариев
Комментарии