Британская финтех-компания Revolut раскрыла конфиденциальную информацию клиентов мошенникам после получения поддельных запросов, отправленных с «домена электронной почты легального государственного учреждения», сообщили СМИ в субботу.
Как сообщает онлайн-издание TechCrunch со ссылкой на уведомление, которое Revolut разослал пострадавшим клиентам, раскрытые данные включали даты рождения, номера телефонов, почтовые и электронные адреса, а также копии паспортов и водительских удостоверений. По данным отчёта, скомпрометированные данные могли также включать верификационные селфи, выписки по счетам и истории транзакций.
Revolut подтвердил утечку как TechCrunch, так и Reuters, заявив, что «ограниченное» число клиентов пострадало от «изощрённой внешней мошеннической схемы, в которой неавторизованная третья сторона использовала домен электронной почты легального государственного учреждения для подачи поддельных запросов на информацию».
Соучредитель Revolut — предприниматель российского происхождения Ник Сторонский, основавший компанию в 2015 году. Revolut описывает себя как «первый в мире по-настоящему глобальный банк», предоставляющий цифровые банковские услуги более чем 80 миллионам клиентов по всему миру.
Инцидент произошёл на фоне быстрого международного расширения Revolut. Чуть более месяца назад компания получила банковскую лицензию во Франции, а также расширяет присутствие на рынках Индии, Мексики и ОАЭ. На прошлой неделе Управление контролёра денежного обращения США выдало Revolut условное одобрение, позволяющее ему создать банк в стране.
В конце прошлого месяца полиция на британском острове Джерси предупредила пользователей Revolut о росте числа случаев мошенничества, когда жертвы получали телефонные звонки от мошенников, выдававших себя за службу поддержки или безопасности Revolut.
Ряд стран также предъявлял претензии к практике компании в последние годы. В апреле итальянские власти оштрафовали онлайн-банк на общую сумму 11,5 млн евро (13,25 млн долларов) за предполагаемые недобросовестные коммерческие практики. В прошлом году Центральный банк Литвы оштрафовал Revolut на 3,5 млн евро, обвинив его в несоблюдении правил предотвращения отмывания денег.
Этот случай поднимает сразу несколько проблем. Во-первых, он показывает, насколько уязвимыми могут быть даже крупные финтех-компании перед социальной инженерией — атакой, при которой злоумышленники не взламывают системы, а убеждают людей добровольно передать данные.
Во-вторых, использование домена государственного учреждения указывает на серьёзный уровень подготовки атаки. Это не массовая рассылка, а целевой запрос, который мог пройти внутренние проверки, если сотрудники не заподозрили подвоха.
В-третьих, инцидент происходит на фоне активной экспансии Revolut и получения банковских лицензий в разных странах. Репутационные риски в таких условиях особенно чувствительны: доверие клиентов — ключевой актив для цифрового банка.
Наконец, история с штрафами в Италии и Литве показывает, что регуляторы уже присматриваются к практике компании. Новый инцидент может усилить это внимание и привести к дополнительным проверкам.
Источники и дополнительная литература: TechCrunch; Reuters; уведомление Revolut для пострадавших клиентов; предупреждение полиции Джерси; материалы о штрафах Центрального банка Литвы и итальянских властей; данные о банковской лицензии Revolut во Франции и условном одобрении в США; RT.
Оставьте комментарий