Безопасность Бизнес Данные и безопасность
Revolut передала паспорта клиентов мошенникам, использовавшим реальный правительственный почтовый домен

Компания Revolut передала конфиденциальную информацию клиентов преступникам, запросившим ее с адреса электронной почты, который выглядел как правительственный, причем по той причине, что этот адрес был подлинным.
Компания подтвердила факт утечки и заявляет, что ее системы затронуты не были; об этом происшествии сообщило издание TechCrunch в пятницу.
Представитель Revolut сообщил TechCrunch, что компания «выявила сложную внешнюю мошенническую схему с выдачей себя за другое лицо, в рамках которой неустановленная третья сторона использовала адрес электронной почты в домене легитимного государственного органа для отправки мошеннических запросов на получение информации», и добавил, что «системы Revolut и средства клиентов не пострадали».
Однако утечка затронула то, что действительно имеет значение: даты рождения, почтовые адреса, адреса электронной почты и номера телефонов, а также документы, удостоверяющие личность, включая паспорта и водительские права.
TechCrunch сообщает, что также могли быть раскрыты селфи для верификации, выписки по счетам и история транзакций. Это практически все, что нужно злоумышленнику, чтобы выдать себя за клиента Revolut где-то еще, и в отличие от пароля, эти данные нельзя изменить.
Банки регулярно получают запросы от полиции и государственных ведомств, порой срочные, и сотрудники обучены относиться к ним как к легитимным.
Злоумышленник, способный отправлять письма с подлинного государственного домена, минует все проверки, которые не прошли бы поддельные бланки. Это известная уязвимость в том, как правоохранительные органы запрашивают данные у компаний, и она работает потому, что альтернативный вариант — воспринимать каждый официальный запрос как подозрительный — также не устраивает ни один банк.
Revolut заявляет, что заблокировала адрес, как только разобралась в ситуации, уведомила затронутых клиентов, предупредила государственное ведомство, чей домен был использован, а также связалась с правоохранительными органами и финансовыми регуляторами.
Компания не уточняет количество пострадавших, ограничиваясь формулировкой «ограниченное число», и не называет затронутые рынки. Кроме того, не сообщается, домен какого именно ведомства был скомпрометирован, каким образом злоумышленники получили к нему доступ, как долго продолжались запросы, прежде чем кто-либо заметил неладное, и было ли взломано само ведомство.
Об утечке стало известно благодаря криптоисследователю ZachXBT, который написал об этом в пятницу и отметил, что атака была нацелена на состоятельных лиц (high-net-worth individuals).
Мы не проверяли эту характеристику независимо, но она плохо сочетается с тем, что строит Revolut. Компания запустила частный банк с порогом входа в 500 000 фунтов стерлингов, ориентированный именно на таких клиентов, в рамках подготовки к выходу на биржу с оценкой в 200 миллиардов долларов.
Масштаб происшествия делает его чем-то гораздо бо́льшим, чем просто неудачная неделя. В этом году оценка Revolut достигла $115 млрд, компания обладает банковскими лицензиями в Великобритании и Франции и заявляет, что до ее IPO осталось два года. Кроме того, Европейский центральный банк уже однажды требовал от нее замедлить запуск новых продуктов.
Временные рамки для соблюдения формальностей также ограничены. Европейские правила защиты данных дают компании 72 часа с момента обнаружения утечки персональных данных на уведомление надзорного органа, а также обязывают напрямую информировать пострадавших лиц в случае высокого риска для них, и компания заявляет, что выполнила оба требования.
Чего правила не требуют, так это публичного оповещения всех остальных, поэтому публичная информация об инциденте на данный момент ограничивается цитатой представителя компании и постом исследователя.
Клиенты, с которыми связались злоумышленники, должны считать раскрытые материалы навсегда ставшими достоянием общественности. Практический риск заключается не в опустошении счета (чего, по заявлению Revolut, не произошло), а в проблемах иного рода: документы, удостоверяющие личность, и верификационное селфи являются сырым материалом для оформления кредита в другом месте или для убедительного мошеннического контакта со стороны того, кто уже знает ваш адрес, номер телефона и ваши траты.
Ничто из этого не потребовало взлома чего-либо. Никакого вредоносного ПО, никаких украденных учетных данных, никаких хитроумных эксплойтов. Кто-то писал письма с адреса, которому людей учили доверять, и один из крупнейших банков Европы ответил на них.
В этом и заключается неприятная правда, и Revolut не может решить эту проблему в одиночку, поскольку доверие, которым воспользовались злоумышленники, принадлежит правительствам, а не банкам.



