Финтех-компания Revolut случайно передала третьим лицам копии паспортов, селфи для верификации и финансовые сведения множества пользователей. Компания приняла поддельные запросы за официальные обращения государственного органа. Британская компания подтвердила инцидент в сентябре 2026 года, отметив, что мошеннические письма отправлялись с действительного домена государственного учреждения, благодаря чему прошли все проверки подлинности.

Объём утёкших данных варьировался в зависимости от клиента. Revolut указал, что раскрытая информация включала: полные фамилии и имена, даты рождения, профессию, адреса проживания и электронную почту, контактные телефоны, сканы удостоверений личности или водительских прав, а также фотографии лица, полученные во время проверки личности.

Финансовые данные содержали банковские выписки, номера IBAN, информацию о статусе и времени открытия счёта, внутренние идентификаторы электронных кошельков, сведения о выводе денежных средств и полный журнал всех проведённых операций. В некоторых случаях злоумышленники получили информацию о транзакциях в криптовалютах, что позволяет связать конкретного человека с движением цифровых активов.

Компания подчеркнула, что биометрические характеристики лица не были скомпрометированы. Речь идёт о математических векторах и параметрах, которые система вычисляет на основе фотографии для идентификации. Однако наличие селфи вместе с паспортом даёт мошенникам возможность выдавать себя за реального пользователя и проходить процедуру верификации личности в других финансовых сервисах.

Revolut не обнаружила признаков компрометации собственной инфраструктуры. По мнению компании, преступники создали несанкционированный почтовый ящик непосредственно на серверах государственного органа. Письма содержали корректные результаты проверок доменной безопасности, поэтому сотрудники Revolut воспринял их как подлинные и выполнили просьбу о предоставлении информации.

Обман был разоблачён после того, как Revolut самостоятельно связалась с государственным органом для подтверждения запросов. Представители учреждения отрицали участие в отправке писем и заявили, что не контролировали использованный адрес электронной почты. Компания не раскрыла подробности компрометации почты: был ли взломан существующий аккаунт, создан новый или использован доступ сотрудника органа.

Атака была направлена не на информационные системы Revolut, а на процедуру обработки официальных документов. Проверка доменной подлинности подтверждает только источник письма и целостность содержимого, но не полномочия отправителя и не обоснованность требования. Такой метод относится к техникам социальной инженерии, когда преступник побуждает организацию самостоятельно раскрыть конфиденциальную информацию.

После выявления мошенничества Revolut деактивировала подозрительный адрес, уведомила государственный орган, силовые структуры и финансовых регуляторов, а также направила сообщения пострадавшим клиентам. По словам компании, платёжная инфраструктура не повреждена, финансы пользователей в безопасности. На данный момент нет документированных случаев несанкционированного снятия денег или входа в аккаунты третьих лиц.

Revolut называет количество пострадавших «ограниченным», но не разглашает точные цифры, география клиентов, время утечки и название государственного органа. Доступная информация не свидетельствует, что уведомление получили все пользователи сервиса. Компания утверждает, что отправила индивидуальные сообщения только тем, чьи данные были фактически скомпрометированы.

Исследователь блокчейна ZachXBT выдвинул гипотезу о том, что преступники целенаправленно собирали информацию о состоятельных клиентах и обладателях крупных криптовалютных портфелей. Среди тех, кто получил предупреждение, оказался Марк Карпелес, бывший руководитель биржи Mt. Gox. Revolut не подтвердила информацию об отборе жертв по размеру капитала, поэтому предположение о целевой охоте на богатых пользователей остаётся недоказанным.

Опасность усугубляется сочетанием документов, персональных контактов и детальной финансовой информации. Преступникам больше не требуется разрабатывать убедительный предлог для фишинговой атаки. Мошенник сможет назвать адрес жертвы, дату открытия счёта, реквизиты IBAN, паспортные данные и совершённую операцию, затем потребовать секретный код, попросить перевод на «защищённый счёт» или установку приложения.

Информация о криптовалютных операциях представляет отдельную угрозу. Банковские записи позволяют связать имя владельца с адресами в блокчейне, оценить размер активов и определить типичное время вывода средств. Эта информационная связь сохраняется навсегда, так как открытые записи блокчейна невозможно удалить даже после смены счёта или кошелька.

Пострадавшим клиентам рекомендуется проверять все запросы через официальный чат приложения Revolut, не передавать коды доступа и внимательно отслеживать платежи, изменения номера телефона и попытки открыть новые счета. Знание точной суммы транзакции или реквизитов паспорта больше не может служить гарантией того, что звонит представитель банка. На текущий момент нет подтверждений, что преступники применили раскрытую информацию для совершения преступлений.

Revolut ранее уже сталкивалась с атаками, использующими человеческий фактор. Во время утечки 2022 года мошенники посредством социальной инженерии получили доступ к базам данных, затронув информацию примерно 50 150 клиентов. Текущий инцидент отличается по технике исполнения и составу полученной информации. На этот раз преступники не проникали в системы Revolut, а манипулировали сотрудниками так, чтобы те сами собрали и отправили почти полное информационное досье пользователей.