Revolut wyciekł paszporty i dane bitcoin po fałszywym żądaniu rządowym

iEXExchanger
Revolut wyciekł paszporty i dane bitcoin po fałszywym żądaniu rządowym

Sfałszowany e-mail podszywający się pod urząd oszukał zabezpieczenia Revolut — bank przekazał paszporty, selfie i historię transakcji bitcoin klientów. Pieniądze nie ucierpiały, ale wyciek to gotowy zestaw dla oszustów.

Jeden e-mail, wyglądający jak oficjalne żądanie urzędu, ominął zabezpieczenia Revolut — bank odpowiedział, przekazując pakiet danych klientów. Dopiero później, kontaktując się bezpośrednio z instytucją, okazało się, że nigdy nie wysłała ona takiego żądania.

Wyciek jest wąski, ale treściwy. W niepowołane ręce trafiły paszporty i prawa jazdy, selfie weryfikacyjne, adresy, daty urodzenia, numery IBAN oraz osobno — pełna historia operacji bitcoinowych: numery portfeli, kwoty wypłat, kompletne zapisy transakcji. Danych biometrycznych twarzy w wycieku nie było — Revolut zaznacza, że to inna kategoria niż ujawnione selfie weryfikacyjne.

Problem tkwił w samej procedurze weryfikacji. Sfałszowany e-mail zawierał dane uwierzytelniające, które przeszły wewnętrzne filtry jako autentyczne oficjalne żądanie — nienaganne z pozoru, fałszywe w rzeczywistości. Bank najpierw przekazał dane, dopiero potem, kontaktując się z samym urzędem, wykrył fałszerstwo.

Pieniądze klientów nie ucierpiały — wyciek nie dawał dostępu do kont. Ale połączenie paszportu z historią operacji kryptowalutowych to gotowy zestaw do ukierunkowanych oszustw — właśnie tak zwykle oszukuje się posiadaczy dużych portfeli kryptowalutowych, podszywając się pod giełdę, bank lub wsparcie techniczne. Analityk on-chain znany jako ZachXBT ocenił, że wyciek wyglądał na wąski, a nie masowy — celem mogli być klienci z wysokimi saldami.

Revolut zablokował skompromitowany adres e-mail we wszystkich systemach, wysłał powiadomienia poszkodowanym 11 września, poinformował regulatorów i ostrzegł samą instytucję o rozsyłaniu fałszywych wiadomości w jej imieniu. Ile dokładnie klientów dotknął wyciek, firma nie ujawnia — i to pytanie wciąż pozostaje bez odpowiedzi.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co się stało w Revolut?

Oszuści wysłali do Revolut e-mail sformatowany jako oficjalne żądanie urzędu. Przeszedł on wewnętrzną weryfikację autentyczności, a bank przekazał w odpowiedzi dane części klientów. Później okazało się, że prawdziwy urząd nigdy nie wysłał takiego żądania.

Jakie dane klientów wyciekły?

Wyciek obejmował paszporty i prawa jazdy, selfie weryfikacyjne, adresy, daty urodzenia, numery IBAN oraz osobną, pełną historię operacji bitcoinowych: numery portfeli, kwoty wypłat i zapisy transakcji.

Czy pieniądze klientów ucierpiały?

Nie, Revolut potwierdził, że wyciek nie dawał dostępu do kont ani środków. Prawdziwe ryzyko jest inne: paszport w połączeniu z historią operacji kryptowalutowych to gotowy zestaw dla oszustów atakujących posiadaczy dużych sald.

Co teraz robi Revolut?

Firma zablokowała skompromitowany adres e-mail we wszystkich systemach, 11 września powiadomiła poszkodowanych klientów, poinformowała regulatorów i ostrzegła sam urząd o rozsyłaniu fałszywych wiadomości w jego imieniu. Liczba poszkodowanych klientów wciąż nie została ujawniona.