Атака на Revolut. Чем это грозит лично вам

Иллюстрация к ситуации

Хакеры выманили у Revolut паспортные данные, контакты и историю транзакций клиентов. Теперь они выкладывают это в открытый доступ. 

Что произошло

Сотрудники Revolut попались на уловку мошенников. В середине сентября на почту компании пришел имейл от некого ведомства с требованием предоставить подробную информацию об определенных клиентах. Запрос выглядел официально: домен почты (то, что после символа @) действительно принадлежал госоргану, в самом письме не было никаких ссылок, вложений и ничего, на что бы среагировали почтовые фильтры. Компания, известная своим усердием в исполнении европейского законодательства, поспешила выслать все, что у нее просили. Только после этого сотрудники решили написать чиновникам и выяснили, что никаких писем те не посылали. 

Через два дня злоумышленники начали публично шантажировать онлайн-банк, вымогая астрономические 10 тыс биткоинов, или 780 млн долларов, в обмен на остановку публикации персональных данных клиентов. Требования и первые несколько записей из полученной базы были выложены в Telegram-канале, который на момент написания этого материала был удален.   

Как это стало возможным

Мы публиковали подробную инструкцию, что делать, если письмо вызывает сомнения. Но социальная инженерия оказывает намного более сильное давление на жертву, особенно если та находится в зависимом положении. Исполнительность Revolut можно понять: буквально в начале сентября США предварительно одобрили компании национальную банковскую лицензию. Месяцем ранее такую лицензию онлайн-банку выдала Франция. Бизнес, который обязан получать государственное разрешение для работы, вряд ли станет уточнять цель и правовые основания запроса. 

Ответственность в этом кейсе лежит прежде всего на госоргане, который допустил компрометацию своего почтового домена. Хакеры могли захватить контроль над ящиком чиновника через фишинг, подделав страницу логина и заставив человека ввести свои учетные данные. Они могли заразить его компьютер вирусом, который ворует пароли и сессионные куки, или скомпрометировать подрядчика. Организации обычно настроены на проверку входящей переписки, а не исходящей, и похищение ящика могло достаточно долго оставаться незамеченным, пока хакеры не начали действовать. 

В таких случаях полагаться можно лишь на давние, устойчивые контакты в госструктурах, которых у быстро растущей компании могло не быть. Каждый серьезный запрос, вне зависимости от срочности, должен проходить проверку специалистами по безопасности, а не только юристами, и в случае подозрений проверяться у отправителя по альтернативным каналам. Revolut сделал это, но запоздало.

Поведение хакеров не совсем типично: они не ломали инфраструктуру онлайн-банка, не крали деньги клиентов и не вели долгие переговоры с необанком. Вместо этого группировка стремится придать событию широкую огласку, обвиняя компанию в халатности и отправке данных за пределы ее юрисдикции и обещая выложить еще больше данных, в том числе о внутренних процессах компании. Злоумышленники могут также продать их в даркнете или атаковать клиентов. Revolut, скорее всего, не станет платить выкуп, по крайней мере все 780 млн, а будет сотрудничать с правоохранителями, усиленно мониторить пострадавшие счета и давить на площадки, где выкладываются данные.

Риски и решения 

Точно не известно, за какой период и о скольких людях онлайн-банк передал информацию «госоргану», и что их объединяло. Некоторые эксперты полагают, что в выборку попали преимущественно клиенты с высокими доходами. Но набор сведений впечатляет: ФИО, дата рождения, род занятий, удостоверение личности, адрес, телефон, селфи для верификации, а также данные о счетах и история транзакций, в том числе, криптовалютных. Особенно чувствительна информация о переводах и селфи, с помощью которых можно подтвердить личность и зарегистрироваться вместо другого человека на различных, в тч финансовых, платформах. Как минимум, пострадавшим стоит опасаться кражи личности и контактов со стороны злоумышленников.

Но для некоторых пользователей последствия куда серьезнее. Как в случае со Stripe, реквизиты счетов и переводы через Revolut позволяют вычислить, кто и куда переводил средства, и в частности, донатил «нежелательным» организациям или «иноагентам». Особенно неприятный момент — криптотранзакции: зная адрес кошелька, можно отследить все переводы с его участием, а не только через Revolut. Вот что стоит сделать:

  1. Проверьте, пострадал ли ваш аккаунт — приходили ли вам уведомления в приложении Revolut или верифицированный имейл от revolut.com. На всякий случай уточните у техподдержки. Не переходите по ссылкам из случайных писем или сообщений, которые эксплуатируют эту тему.

  2. Включите двухфакторную аутентификацию в приложении Revolut и других важных для вас сервисах, в частности финансовых. Используйте приложение-аутентификатор (Google Authenticator или 2FAS), а не SMS.

  3. Revolut никогда не работал в России, а с 2025 года замораживает счета россиян без действующего ВНЖ. Поэтому Росфинмониторинг не мог получить от банков информацию о цепочке транзакций через систему Revolut, в отличие от того же Stripe. Однако, теперь у российских структур вполне могут оказаться утекшие данные.

    Если вы обнаружили себя в утечке, и при этом вы жертвовали средства организациям, запрещенным в России, вам небезопасно туда возвращаться, вне зависимости от пожертвованных сумм. Если вас в утечке нет, удалите транзакции из истории на случай, если силовики будут изучать содержимое вашего телефона.

  4. Если вы получили письмо от Revolut, или ваши данные угрожают выложить в публичный доступ, можно обратиться к международной группе юристов DRC. Они занимаются IT-адвокацией, сопровождают судебные иски и оказывают поддержку пострадавшим от утечек персональных данных.

Пройдите тест и мы составим для вас персональную программу тренировки по безопасности

Настроить тренировку
Бот Секьюрно в Телеграм
поможет вам
Иллюстрация к занятию

Поздравляем!

Вы успешно прошли программу тренировки, но на этом всё не заканчивается. Выберите себе дополнительные занятия в разделе Все тренировки