Британська фінтех-компанія Revolut підтвердила, що передала конфіденційні дані клієнтів шахраям. Зловмисники надіслали запити з легітимної поштової скриньки на домені державної установи, і компанія сприйняла їх як справжні. Серед постраждалих, імовірно, переважно заможні користувачі, чимало з яких повʼязані з криптовалютним бізнесом.
Що сталося
Revolut працює у понад 160 країнах і регіонах та, за даними BleepingComputer, обслуговує понад 80 млн клієнтів, з них 800 тис. — бізнес-клієнти. Компанія пропонує банківські та інвестиційні послуги, а також інструменти для керування фінансами.
У заяві, оприлюдненій 12–13 вересня, Revolut назвала інцидент складною схемою шахрайства із видаванням себе за державний орган: неавторизована третя сторона скористалася поштовою скринькою на легітимному домені державної установи, щоб надіслати фальшиві запити на інформацію.
У листах постраждалим клієнтам компанія пояснила, чому виконала запит:
Revolut отримав запит на інформацію про клієнтів, який виглядав як запит від легітимної державної установи. Його надіслали з неавторизованої поштової скриньки безпосередньо з офіційного поштового домену цієї установи. Оскільки повідомлення мало дійсні облікові дані автентифікації домену, запит виконали з обґрунтованою впевненістю, що він справжній
Про інцидент стало відомо 12 вересня, коли дослідник криптошахрайств ZachXBT оприлюднив у Telegram сповіщення, яке Revolut надіслав одному з клієнтів.
Чий домен використали зловмисники
Revolut не назвала ні державну установу, ні її домен. Утім, за даними The Record, зображення, які поширював у Telegram обліковий запис, що приписував собі атаку, вказують на італійський домен. Італійські органи влади на запити видання не відповіли. Згодом Telegram-акаунт заблокували, тож перевірити всі його твердження не вдалося.
Також невідомо, чи використовували той самий скомпрометований домен для атак на інші фінансові організації.
Які дані отримали шахраї
Згідно зі сповіщеннями Revolut, до зловмисників потрапили:
- ідентифікаційні дані — повне імʼя, дата народження, рід занять;
- контакти — поштова адреса, email, номер телефону;
- документи та дані верифікації — копії паспорта та/або водійського посвідчення, а також селфі, які клієнти надсилали під час відкриття рахунку для перевірки KYC (Know Your Customer);
- фінансова інформація — виписки з рахунків із номерами IBAN, записи про зняття коштів і повна історія транзакцій, зокрема операцій з біткоїном.
За даними CyberInsider, у переліку також фігурують статус рахунку, дата його відкриття та ідентифікатори гаманців. Водночас Revolut запевнила клієнтів, що біометричну телеметрію обличчя не передавали.
Компанія наголошує, що її системи та кошти клієнтів не постраждали. Як зазначає Malwarebytes, ідеться не про злам інфраструктури Revolut, а про соціальну інженерію: шахраї просто попросили дані — і отримали їх.
Кого атакували
ZachXBT припустив, що витік стосується невеликої кількості клієнтів, але атака, схоже, була спрямована на заможних користувачів. The Record уточнює, що багато з них працюють у криптобізнесі. Про те, що їхні дані опинилися у зловмисників, заявили, зокрема, колишній CEO біткоїн-біржі Mt. Gox Марк Карпелес і криптопідприємець Марк Зеллер.
Зеллер написав в X, що в суботу прокинувся й дізнався, що Revolut «злив усі мої дані»:
Найбільше обурює те, що це сталося одразу після того, як Revolut надіслав мені сповіщення з вимогою надати ДУЖЕ багато даних, інакше „ми закриємо ваш рахунок за 20 днів“. Тепер ми знаємо, що хакери їх обдурили, а вони виконали за хакерів усю роботу, як слухняні песики
Ще один клієнт, чиї дані шахраї виклали в Telegram як доказ атаки, не заперечив їхньої справжності.
Вимагання і реакція Revolut
Зловмисники вимагають від Revolut викуп в обмін на нерозголошення даних клієнтів. Коментувати спробу вимагання компанія відмовилася. Як повідомляє The Crypto Times, 13 вересня в X і Telegram почали зʼявлятися копії паспортів і селфі клієнтів, а автори публікацій погрожують щоденними «зливами».
У коментарі Reuters компанія заявила, що інцидент зачепив «дуже обмежену» кількість клієнтів, але точної цифри не назвала. Постраждалих Revolut повідомила особисто.
Системи Revolut і кошти клієнтів не постраждали. Щойно ми виявили інцидент, одразу заблокували адресу та повідомили відповідну державну установу, а також правоохоронні органи, регуляторів у сфері захисту даних і фінансових регуляторів
Фальшиві «екстрені запити» — відома схема
Екстрений запит на дані (emergency data request) дозволяє правоохоронцям в невідкладних ситуаціях отримати інформацію від компанії негайно, без додаткових перевірок. Саме цим користуються злочинці.
У 2021–2022 роках хакери, повʼязані з угрупованням Lapsus$, отримали дані користувачів Apple, Meta і Discord, надсилаючи підроблені екстрені запити зі скомпрометованих акаунтів правоохоронних органів.
У листопаді 2024 року ФБР попередило про зростання кількості оголошень на кримінальних форумах, де продають доступ до скомпрометованих урядових поштових скриньок для таких запитів. Один зі злочинців, за даними бюро, стверджував, що контролює урядові адреси з понад 25 країн.
Для самої Revolut це не перший серйозний інцидент: у вересні 2022 року зловмисники викрали персональні, контактні та фінансові дані 50 150 клієнтів. Нинішній витік стався в момент, коли компанія розглядає вихід на біржу з оцінкою до 200 млрд доларів.
Як захиститися клієнтам Revolut
Витік не дає шахраям доступу до рахунків, проте поєднання паспорта, селфі, адреси та історії транзакцій — готовий набір для переконливих атак і крадіжки особистості. Паспорт можна замінити, а обличчя — ні. Тому клієнтам Revolut, особливо тим, хто отримав сповіщення про витік, варто дотримуватися кількох правил:
- Очікувати на цільовий фішинг. Шахраї можуть посилатися на реальні суми, дати операцій та адресу, щоб видати себе за підтримку Revolut, поліцію чи податкову. Знання таких деталей не підтверджує, що співрозмовник справжній.
- Звертатися до Revolut лише через офіційний застосунок. Не варто телефонувати за номерами з листів чи месенджерів і переходити за посиланнями з них.
- Не переказувати кошти на «безпечний рахунок». Також не варто повідомляти будь-кому коди підтвердження та паролі — банк про них не просить.
- Посилити захист пошти та інших фінансових сервісів. Email і номер телефону тепер відомі зловмисникам, тож варто увімкнути двофакторну автентифікацію або ключі доступу (passkeys) та змінити контрольні питання, повʼязані з датою народження чи адресою.
- Стежити за кредитною історією. Копії документів і селфі можуть використати для оформлення кредитів або відкриття рахунків в інших фінустановах на чуже імʼя.
- Не розголошувати відомості про статки й криптоактиви. Атака була спрямована на заможних клієнтів, тож варто обмежити публічну інформацію про себе в соцмережах.
- Реагувати на ознаки використання документів. Якщо зʼявилися підозри, що паспорт використовують шахраї, слід звернутися до поліції та органу, який його видав.


