Британська фінтех-компанія Revolut підтвердила, що деякі персональні дані її клієнтів були розкриті внаслідок шахрайської схеми. Зловмисники видавали себе за представників державного органу та надсилали компанії підроблені запити на отримання інформації. Про інцидент повідомили профільні медіа, зокрема TechCrunch і DW.
За наявними даними, йдеться про доволі чутливий набір відомостей: паспортні дані, селфі клієнтів, які використовуються для верифікації особи, а також інформацію про транзакції. Саме ці категорії даних становлять найбільшу цінність для шахраїв, оскільки дають змогу надалі видавати себе за клієнта або переконливіше тиснути на нього в межах соціальної інженерії.
Revolut офіційно підтвердив факт несанкціонованого розкриття даних і заявив, що кошти на рахунках клієнтів залишаються в безпеці. Компанія не повідомила, скільки саме користувачів постраждало від інциденту, однак сам факт витоку визнала публічно.
Інцидент привернув увагу до вразливості фінтех-компаній перед так званими атаками через підроблені запити від імені регуляторів чи правоохоронних органів. У таких випадках шахраї не зламують технічну інфраструктуру, а використовують довіру до офіційних установ, щоб отримати конфіденційну інформацію законним на вигляд шляхом.
Для клієнтів це означає підвищений ризик фішингових атак і спроб шахрайства з використанням викрадених даних. Експерти з кібербезпеки традиційно радять у таких ситуаціях уважніше ставитися до будь-яких несподіваних звернень від імені фінансових установ, не переходити за підозрілими посиланнями та не повідомляти коди підтвердження стороннім особам.
Revolut — один із найбільших гравців на ринку цифрових фінансових послуг, який обслуговує мільйони клієнтів у Європі та світі. Репутація та довіра користувачів є критично важливими для бізнес-моделі таких компаній, тому подібні інциденти можуть мати довгострокові наслідки для їхнього становища на ринку.
Наразі невідомо, чи розпочато офіційне розслідування інциденту та чи буде компанія зобов'язана повідомити регулятора відповідно до вимог законодавства про захист персональних даних. Фінтех-сектор у Великій Британії та ЄС підпадає під жорсткі правила щодо обробки та зберігання конфіденційної інформації клієнтів.
Цей випадок вкотре нагадує, що навіть технологічно розвинені компанії залишаються вразливими до методів соціальної інженерії, які не потребують складних технічних зламів. Для бізнесу це сигнал про необхідність посилення процедур перевірки запитів від державних органів та внутрішнього контролю за доступом до чутливих даних.