Британська фінтех-компанія Revolut підтвердила витік чутливої інформації частини клієнтів після того, як стороння особа надіслала шахрайські запити з легітимного домену електронної пошти державної установи. Через переконливий вигляд звернень компанія передала дані тому, хто не мав права їх отримувати.
У повідомленні для постраждалих клієнтів, яке вивчив TechCrunch, Revolut перелічила кілька категорій інформації, що могли бути розкриті. Серед них — дата народження, поштова та електронна адреси, номер телефону та інші ідентифікаційні дані.
До витоку також могли потрапити копії документів, які клієнти завантажували під час перевірки особи, включно з паспортами та водійськими посвідченнями. У деяких випадках перелік міг охоплювати селфі для верифікації, банківські виписки та історію транзакцій.
Revolut не назвала точну кількість постраждалих, обмежившись формулюванням про «обмежену» кількість клієнтів. Компанія заявила, що зв’язалася з ними безпосередньо. Також вона не уточнила, чи був інцидент обмежений певною країною, і не назвала державну установу, домен якої використовували шахраї.
Після виявлення атаки Revolut заблокувала електронну адресу, з якої надходили підроблені запити, і повідомила про інцидент відповідну державну структуру, правоохоронні органи та регуляторів.
У компанії окремо наголосили, що внутрішні системи Revolut і гроші клієнтів не були скомпрометовані. Тобто мова йде не про злам банківської платформи, а про зовнішню схему з підробленням офіційної комунікації.
TechCrunch зазначає, що Revolut має понад 80 мільйонів клієнтів у світі та працює як банк більш ніж у 30 країнах. Інцидент стався на тлі активного міжнародного розширення компанії та обговорень можливого майбутнього виходу на біржу.

3071