Revolut слил паспорта и транзакции после запроса «госоргана
⚠️ Revolut слил паспорта и транзакции после запроса «госоргана»
Revolut выполнил запрос по электронной почте, который выглядел как официальный запрос правительственного агентства. Письмо пришло с настоящего домена госоргана и прошло SPF/DKIM-проверку. Поэтому компания сочла его подлинным и раскрыла данные клиентов. По данным bleepingcomputer, атакующий получил доступ к почтовому ящику агентства или иным способом отправил письмо с действительного домена.
Утекли паспорта, водительские права, селфи для KYC, полные имена, даты рождения, адреса, телефоны, IBAN, выписки и вся история транзакций, включая биткоин. Такой набор позволяет оформить кредит или вывести деньги, имея лишь копии документов.
Revolut не назвал число пострадавших, но утверждает, что оно «очень ограниченное». Исследователь блокчейна ZachXBT считает, что атака была направлена на состоятельных пользователей. Revolut заблокировал адрес отправителя и уведомил регуляторов. Четыре года назад у Revolut уже была утечка на 50 150 клиентов.
Меня цепляет, что данные ушли не через дыру в коде, а через формально корректную процедуру. Проверка домена ничего не значит, если сам домен скомпрометирован. Пока группы по соблюдению требований не введут обязательный второй канал подтверждения для запросов на раскрытие, любой взлом почты госоргана будет превращаться в легальный слив паспортов.
#Revolut #databreach #социальнаяинженерия #KYC #комплаенс
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.