
Финтех-компания Revolut подтвердила утечку данных клиентов Revolut постороннему лицу. Злоумышленник отправлял поддельные запросы с адреса в легитимном домене государственного ведомства, и компания сочла их настоящими.
В уведомлении пострадавшим клиентам Revolut указала, что третья сторона могла получить имена, даты рождения, почтовые и электронные адреса, номера телефонов, а также копии документов, включая паспорта и водительские удостоверения. В некоторых случаях среди раскрытых данных могли оказаться селфи для верификации, выписки по счетам и история транзакций.
Представитель Revolut сообщил, что инцидент затронул ограниченное число клиентов, но точную цифру компания не назвала. Также Revolut не раскрыла, в какой стране произошла утечка, и отказалась называть государственное ведомство, чей домен использовали в схеме. По словам представителя, компания заблокировала адрес злоумышленника и уведомила ведомство, правоохранительные органы и регуляторов.
В компании заявили, что её системы и средства клиентов не пострадали. Исследователь криптобезопасности ZachXBT сообщил, что атака, судя по всему, была направлена на состоятельных пользователей. Revolut обслуживает более 80 млн клиентов по всему миру и работает как банк более чем в 30 странах.