Фінансова компанія Revolut розкрила чутливу персональну та фінансову інформацію своїх клієнтів, повідомивши про це постраждалих користувачів. За словами дослідника блокчейну ZachXBT, витік стався внаслідок отримання компанією запиту, який видавався автентичним державним зверненням.
У листах, надісланих клієнтам, Revolut визнала, що серед розкритих даних були копії паспортів, селфі для верифікації, адреси проживання та повна історія транзакцій з біткоїнами.
Що було розкрито
У своєму повідомленні, опублікованому ZachXBT у Telegram, Revolut пояснила, що отримала запит на надання інформації, який, як видавалося, походив від законної державної установи. Компанія зазначила, що запит надійшов з неавторизованого облікового запису, який використовував справжній домен електронної пошти державної установи, і містив валідні облікові дані для автентифікації домену.
Revolut задовольнила запит, вважаючи його законним. Розкрита інформація могла включати повні імена, дати народження, професії, домашні адреси, адреси електронної пошти та номери телефонів певних клієнтів. Серед більш чутливих даних — копії паспортів або водійських посвідчень, а також селфі, які клієнти надавали під час верифікації. Компанія запевнила, що біометричні дані обличчя не були скомпрометовані.
Однак, компанія підтвердила, що було надано фінансову інформацію, зокрема виписки з рахунків із зазначенням IBAN, дати відкриття рахунків та референс-номери гаманців, а також записи про зняття коштів та повну історію транзакцій, включно з біткоїн-операціями.
Наразі Revolut не назвала державну установу, яка надіслала запит. У повідомленні для клієнтів не вказано, чи був отриманий доступ до паролів, приватних ключів або коштів користувачів.
Ціль — заможні користувачі?
Дослідник ZachXBT припустив, що інцидент, ймовірно, торкнувся обмеженої кількості користувачів, оскільки зловмисники, схоже, зосередилися лише на клієнтах з високим рівнем статків. Проте, це не було підтверджено ані незалежно, ані самою Revolut. Компанія також не розкрила точну кількість постраждалих клієнтів.
Згідно з наявною інформацією, інцидент виглядає як несанкціоноване розкриття даних, а не пряма компрометація інфраструктури Revolut. Компанія самостійно інструктує державні та правоохоронні органи надсилати офіційні запити через виділений канал.
