Revolut подтвердил, что поддельное письмо от госоргана позволило похитить паспортные данные и записи о биткоинах: кто его отправил?

Revolut подтвердил BeInCrypto, что кого-то действительно удалось обманом заставить компанию передать файлы клиентов, которые, согласно её собственным уведомлениям, содержали паспорта, селфи и записи о биткоинах. Компания называет это изощрённой атакой. А то, что она описывает, — это просто письмо.
Сообщение пришло с реального почтового домена государственного ведомства. Оно несло подлинные учётные данные домена. Revolut принял его как настоящее и отправил файлы.
Что, по словам Revolut, произошло
Представитель Revolut сообщил BeInCrypto, что банк заблокировал отправителя, как только заметил проблему.
“Недавно Revolut выявил изощрённую внешнюю атаку с использованием чужой личности, в ходе которой неавторизованная третья сторона использовала домен электронной почты легитимного государственного ведомства для подачи мошеннических запросов на информацию… Системы Revolut и средства клиентов не пострадали.”
Подписывайтесь на нас в X, чтобы получать последние новости в реальном времени
Компания заявляет, что уведомила ведомство, полицию, а также регуляторов по защите данных и финансовых рынков. Она также связалась с тем, что называет «ограниченным числом» пострадавших людей.
Что осталось за рамками заявления
Revolut утверждает, что аккаунты остаются в безопасности. Это правда, и в этом не проблема.
Пароли, учётные данные для входа и биометрические данные никогда не были раскрыты, сообщил банк BeInCrypto. Деньги никуда не перемещались.
Уведомления, разосланные клиентам, формулируют это иначе. В них говорится, что верификационное селфи было раскрыто, и исключается только биометрическая лицевая телеметрия, то есть шаблон лица, который система строит по фотографии. Сама фотография — это уже другой вопрос.
В этих уведомлениях перечислено остальное. Паспорта. Водительские удостоверения. Домашние адреса. Банковские выписки. Полная история движения биткоинов — как поступлений, так и списаний.
Пароль можно сменить за минуту. Паспорт — нет.
Revolut не раскрывает, домен какого ведомства был использован, ссылаясь на продолжающееся полицейское расследование. Поэтому никто за пределами компании не знает, был ли взломан государственный почтовый ящик, или же кто-то, уже находясь внутри, сам нажал «отправить».
Блокчейн-расследователь ZachXBT, который зарабатывает на жизнь отслеживанием украденной криптовалюты, обратил внимание на эту утечку, отметив, что она затронула небольшую группу пользователей и, судя по всему, была нацелена на состоятельных клиентов.
Похищенные списки клиентов уже становились причиной роста фишинговых атак после подобных утечек. Утечки домашних адресов и ранее предшествовали физическим нападениям на держателей криптовалюты.
Слово «изощрённая» можно прочитать и иначе. По собственному признанию Revolut, злоумышленник просто написал письмо и подождал. Хитрая часть произошла внутри государственной почтовой системы. А дорогостоящая — внутри самого Revolut.
Source: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Банкир - это человек, который одолжит вам зонтик в солнечную погоду, чтобы забрать его, как только начинается дождь."
















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд