Revolut атакували зловмисники, які на вихідних почали публікувати паспорти клієнтів та їхні селфі для KYC-верифікації. Вони вимагають викуп і обіцяють щодня викладати нові масиви даних, доки фінтех не піде на їхні умови.
Основне:
- Хакери вже почали викладати документи, що посвідчують особу клієнтів Revolut, та селфі для верифікації, погрожуючи щоденними витоками до сплати викупу.
- У злитих даних, за повідомленнями, є паспорти, IBAN, історія виведення коштів і повні торговельні історії.
- У Revolut заявляють, що постраждала «дуже обмежена» кількість клієнтів, а інфраструктура, бази даних і кошти залишилися недоторканими.
Витік даних Revolut став публічним
Аналітичний акаунт International Cyber Digest повідомив 13 вересня, що група припинила чекати на викуп і перейшла до відкритих зливів файлів відомих клієнтів. Перший пакет містив документи, що посвідчують особу, та селфі для проходження KYC. За даними того ж акаунта, до цього зловмисники надсилали Revolut листи з вимогами надати додаткову інформацію.
Серед викрадених документів — дані тенісиста Олександра Шевченка і Фелікса Ремера, гендиректора криптогемблінг-платформи Gamdom. Криптомедіа оцінюють вимогу зловмисників у 10 000 біткоїнів (BTC) — майже 780 млн доларів за цінами понеділка, хоча інші джерела зазначають, що точна сума офіційно не підтверджена.
У Revolut відмовилися коментувати вимогу щодо виплати викупу. Представник компанії заявив, що ключова інфраструктура, бази даних і клієнтські рахунки не зазнали втручання.
Читайте також: XRP-ETF фіксують рекордні $1,7 млрд припливу попри слабку динаміку ціни
ZachXBT: ціллю стали «кити»
Блокчейн-детектив ZachXBT поширив у Telegram клієнтське повідомлення про інцидент. У своєму дописі він додав низку категорій даних, яких не було в офіційній розсилці Revolut: IBAN, записи про виведення коштів, відомості про рід занять клієнтів і повні історії біткоїн-транзакцій. На його думку, масштаб витоку обмежений, але атака прицільно спрямована на заможних користувачів.
Revolut публічно не погодився з такою інтерпретацією і не підтвердив, що окремо виділяли криптоклієнтів. Дослідники попереджають, що поєднання паспорта з повною історією торгів дає зловмисникам інструмент для таргетингового фішингу та поглибленої блокчейн-аналітики, яка стартує з реального імені. Наявність документів і біометричних зображень підвищує ризик шахрайства з привласненням особистості для всіх, хто згадується у витоку.
Як стався витік Revolut
Джерелом компрометації стала фішингова електронна пошта, надіслана з поштової скриньки, створеної всередині справжнього домену державного відомства. Лист мав коректні параметри автентифікації й успішно пройшов технічні перевірки Revolut. Для банків запити від офіційних органів є обов’язковими до виконання, а зміст повідомлення повністю імітував такий запит.
Копії клієнтського повідомлення Revolut почали циркулювати 12 вересня. У ньому компанія назвала інцидент «витонченою схемою зовнішнього підроблення державного органу» та заявила, що поінформувала регуляторів і правоохоронні органи.
У той самий день Марк Карпелес, колишній гендиректор біржі Mt. Gox, оприлюднив власне повідомлення про інцидент. Revolut досі не розкриває, скільки користувачів постраждало. Фінтех обслуговує понад 80 млн клієнтів у 30 країнах і зараз проводить вторинний продаж акцій, що оцінює компанію приблизно в 115 млрд доларів.
Далі по темі: Сем Альтман відкидає можливість IPO OpenAI у 2026 році, посилаючись на пріоритети безпеки ШІ

