
Revolut потвърди на 12 септември, че е предала лични данни на свои клиенти на неоторизирано трето лице, след като е получила подправени заявки за информация, изпратени от легитимен домейн на държавна агенция. Британският финтех описва случая пред TechCrunch като „усъвършенствана външна измама с представяне за друг“ и уверява, че системите и парите на клиентите не са засегнати.
Какво точно е изтекло
Списъкът е неприятно дълъг. Според уведомленията до засегнатите и репортажа на TechCrunch данните включват:
- име, дата на раждане, професия;
- пощенски адрес, имейл и телефонен номер;
- копия на документи за самоличност — паспорти и шофьорски книжки;
- селфита от верификацията на самоличност;
- извлечения по сметка с IBAN, записи за тегления и история на транзакциите.
Decrypt добавя, че при част от клиентите в изнесеното е попаднала и пълна история на биткойн транзакциите, заедно с референтни номера на портфейли.
Това е комбинация, която върши работа не само за онлайн измама. Разследователят ZachXBT твърди, че ударът е бил насочен към клиенти с високи нетни активи, и предупреждава за риск от т.нар. wrench attacks — физически нападения и изнудване срещу хора, за които вече е известно, че държат криптовалута. Когато към паспорта и селфито се добавят домашен адрес и извлечение с реални суми, разликата между дигитален и физически риск изчезва.
Колко клиенти и коя агенция
Тук Revolut е пестелива. Говорител на компанията потвърждава, че е засегнат „ограничен“ брой клиенти и че всички те са уведомени лично, но отказва да назове точна цифра или дали случаят е концентриран в определена държава. Компанията не казва и кой е държавният орган, чийто домейн е използван — с аргумента, че полицейското разследване е в ход.
След разкриването на измамата Revolut е блокирала имейл адреса и е сигнализирала на съответната агенция, на правоохранителните органи и на финансовите регулатори. За мащаба на потенциалната експозиция помага един контекст: компанията обяви преминаването на прага от 70 милиона клиенти през януари 2026 г.
Защо изобщо е сработило
Ключовата подробност е, че заявката е дошла от истински домейн на държавна агенция — тоест писмото е минало проверките за автентичност на подателя (SPF, DKIM, DMARC), защото технически наистина е било изпратено оттам. Не е ставало дума за домейн, подобен на оригинала, нито за спуфнат адрес, а най-вероятно за компрометиран акаунт в самата институция.
Този сценарий не е нов. От 2022 г. насам е известна цяла черна икономика около фалшивите emergency data requests (EDR) — спешни искания за данни, при които законът позволява на компаниите да предадат информация без съдебна заповед, ако има непосредствена опасност за живот. Krebs on Security още тогава документира как групи, свързани с Lapsus$, извличат потребителски данни от Apple, Meta и Discord с подправени EDR-и. През ноември 2024 г. ФБР издаде отделно предупреждение за скок в продажбата на хакнати полицейски имейли, рекламирани изрично за тази цел, с достъп до акаунти в над двайсет държави.
Схемата работи, защото се опира на два реални механизма: спешността, която изключва бавната правна проверка, и доверието в имейл домейна. Логиката е същата като при пробива в базата DAVID във Флорида, където достъпът дойде през акаунт на действащ полицейски служител — не през дупка в софтуера, а през легитимен вход.
Какво следва за клиентите
Revolut твърди, че сметките и средствата не са пипани, и това е важно разграничение: изтекли са данни, не пари. Проблемът е, че данните от този тип не се сменят като парола. Паспортен номер, дата на раждане и селфи за верификация остават валидни години напред и служат точно за същото — потвърждаване на самоличност при друга финансова услуга.
Практичните последствия са предвидими: вълна от целеви фишинг и обаждания от „службата за сигурност на банката“, които ще звучат убедително, защото атакуващият знае реални транзакции. Ако получите такъв контакт, единственият безопасен ход е да затворите и сами да отворите чата в приложението. Подобен сценарий вече видяхме при фишинг кампанията срещу потребители на Trezor, където легитимна инфраструктура за имейли беше използвана за напълно достоверни на вид съобщения.
Revolut никога не иска потвърждение на самоличност по имейл или телефон извън приложението. Ако получите съобщение с точни данни за ваши транзакции, това не е доказателство, че отсреща е банката — след този инцидент е точно обратното.
Заключение
Случаят с Revolut не е класически пробив — никой не е разбивал сървър. Компанията е изпълнила заявка, която е изглеждала абсолютно легитимна, защото е дошла от истински държавен адрес. Това прехвърля въпроса от киберсигурността на финтеха към процедурите: как една институция удостоверява спешно искане за данни, когато самият канал за удостоверяване е компрометиран. Докато отговорът е „по имейл домейна“, схемата ще продължи да работи — и следващият път пострадалите вероятно няма да са само „ограничен“ брой.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google