Revolut признал раскрытие паспортных и транзакционных данных части клиентов
Британский финтех Revolut подтвердил раскрытие конфиденциальной информации части клиентов после того, как стороннее лицо отправило компании мошеннические запросы на получение данных с электронного адреса на домене реального государственного органа.
Об инциденте сообщил TechCrunch со ссылкой на представителя Revolut и уведомления, которые компания разослала пострадавшим пользователям. В Revolut назвали событие "сложной внешней схемой с выдачей себя за другое лицо".
По данным компании, злоумышленник использовал электронный адрес на легитимном домене государственного ведомства для отправки ложных запросов на информацию о клиентах. Какой именно госорган был использован в схеме, Revolut не раскрыл.
Среди данных, которые могли быть переданы постороннему лицу, – имена клиентов, даты рождения, почтовые и электронные адреса, номера телефонов, а также копии документов, удостоверяющих личность, в частности паспортов и водительских удостоверений. Также могли быть раскрыты селфи, сделанные для верификации личности, выписки со счетов и история транзакций.
The Block уточняет, что в сообщениях отдельным пострадавшим клиентам также говорилось о возможном раскрытии IBAN, данных о снятии средств и полной истории операций, включая транзакции с Bitcoin.
В Revolut заявили, что инцидент затронул "ограниченное" количество клиентов, которых компания уже проинформировала напрямую. Точное количество пострадавших, а также то, были ли они сосредоточены в отдельной стране или регионе, финтех не сообщил.
После выявления схемы Revolut заблокировал электронный адрес, с которого поступали мошеннические запросы, и уведомил соответствующий государственный орган, правоохранителей, органы по защите данных и финансовых регуляторов.
При этом компания подчеркнула, что её внутренние системы не были скомпрометированы, а средства клиентов в результате инцидента не пострадали. То есть речь идет не о проникновении злоумышленников непосредственно в инфраструктуру Revolut, а о получении информации через поддельные запросы, которые выглядели как официальные обращения государственного органа.
По материалам: TechCrunch, The Block