Revolut атакувальники на вихідних почали публікувати паспорти клієнтів і селфі для верифікації, вимагаючи викуп і обіцяючи щоденні нові зливи, доки фінтех не піде на поступки.
Головне:
- Зловмисники публікують документи, що посвідчують особу клієнтів Revolut, та їхні селфі, обіцяючи щоденні зливи до виплати викупу.
- У витоку, за повідомленнями, містяться паспорти, IBAN, дані про виведення коштів та повні торгові історії.
- Revolut заявляє, що постраждала «дуже обмежена» кількість клієнтів, а системи компанії та кошти залишилися недоторканими.
Витік Revolut виходить у публічну площину
Аналітичний акаунт International Cyber Digest 13 вересня повідомив, що група перестала чекати на викуп і почала викладати файли, що стосуються відомих власників рахунків. У першому пакеті були копії документів, що посвідчують особу, та селфі для KYC‑перевірки. За даними того ж акаунта, перед публічним зливом хакери надсилали Revolut листи з вимогами щодо інформації.
Серед оприлюднених документів — дані тенісиста Олександра Шевченка та Фелікса Ремера, генерального директора криптогемблінгового сервісу Gamdom. Криптомедіа оцінюють вимогу у 10 000 біткоїнів (BTC) — майже 780 млн доларів за цінами понеділка, хоча інші джерела зазначають, що точну суму поки не підтверджено.
У Revolut відмовилися коментувати вимоги щодо викупу. Представник компанії заявив, що ключова інфраструктура, бази даних і рахунки клієнтів не постраждали.
Також читайте: XRP‑ETF фіксують рекордний приплив $1,7 млрд попри слабку динаміку ціни
ZachXBT: атака на «китів»
Ончейн‑розслідувач ZachXBT поширив клієнтське повідомлення у Telegram. У своєму дописі він уточнив кілька категорій даних, які Revolut не перелічив у власному листі: IBAN, записи про зняття коштів, відомості про рід занять та повні історії транзакцій у біткоїні. На його думку, масштаб витоку обмежений, але цілеспрямовано орієнтований на заможних клієнтів.
Revolut не підтверджує таку оцінку і не визнає, що окремо націлювалися на криптоінвесторів. Дослідники застерігають, що поєднання копії паспорта з повною історією торгів дозволяє здійснювати точковий фішинг і глибинну блокчейн‑аналітику, прив’язану до реального імені. Наявність документів, що посвідчують особу, та біометричних селфі також підвищує ризики шахрайства через видавання себе за жертву для всіх фігурантів витоку.
Як стався інцидент з Revolut
Джерелом компрометації стала одинична електронна пошта, надіслана з поштової скриньки, створеної в домені реального державного органу. Лист мав коректну технічну автентифікацію і пройшов перевірки Revolut. Банки зобов’язані реагувати на офіційні запити державних структур, а повідомлення за формою й виглядом відповідало такому запиту.
Копії клієнтського повідомлення почали поширюватися 12 вересня, коли Revolut назвав інцидент «складною зовнішньою схемою видавання себе за державний орган» та заявив, що поінформував регуляторів і правоохоронців.
Того ж дня Марк Карпелес, колишній генеральний директор біржі Mt. Gox, опублікував власне попередження для користувачів. Компанія й досі не розкриває, скільки людей постраждали. Revolut обслуговує понад 80 млн клієнтів у 30 країнах і зараз проводить вторинний продаж акцій, що оцінює бізнес майже у 115 млрд доларів.
Читайте далі: Сем Альтман відкинув можливість IPO OpenAI у 2026 році, пославшись на фокус на безпеці ШІ

