В сентябре 2026 года у Revolut произошёл инцидент с раскрытием данных клиентов. Злоумышленники выдавали себя за представителей правоохранительных органов и направляли в компанию запросы на предоставление информации.
Для этого использовался адрес электронной почты, связанный с легитимным государственным доменом. В результате поддельных запросов злоумышленникам удалось получить данные клиентов.
По сообщениям Financial Times и других СМИ, инцидент затронул около 680 клиентов из нескольких европейских стран. Среди данных могли оказаться адреса, фотографии для верификации, документы, удостоверяющие личность, и сведения об активности с криптовалютами.
При этом внутренние системы Revolut взломаны не были. Компания заявила, что средства клиентов также не были скомпрометированы. Проблема возникла на другом уровне — злоумышленники смогли воспользоваться доверием к официальному каналу коммуникации.
☝️ Как это сработало
Самая интересная часть этого инцидента — злоумышленникам не пришлось взламывать инфраструктуру Revolut.
Они использовали уже существующий процесс: официальные запросы от государственных органов и правоохранительных структур. Письмо выглядело достаточно убедительно, чтобы пройти этот процесс и привести к передаче данных.
И здесь есть важный нюанс: письмо с настоящего или внешне настоящего государственного домена ещё не означает, что сам запрос легитимен.
При работе с чувствительными данными важно проверять не только адрес отправителя, но и полномочия конкретного отправителя, содержание запроса и соответствие установленной процедуре.
‼️ Чем это может обернуться
Полученные данные могут использоваться уже в следующих атаках.
Например, если злоумышленник знает имя человека, располагает копией документа или информацией о его финансовой активности, ему проще составить убедительное фишинговое сообщение или выдать себя за банк, государственную организацию или другой знакомый сервис.
То есть одна утечка может стать основой для целой серии последующих атак на человека.
Позже появились сообщения о требовании выкупа примерно в $3 млн в Monero. Однако Revolut заявила, что непосредственно от злоумышленников такого требования не получала. Поэтому эту информацию пока нельзя считать подтверждённым фактом.
Главный вывод из этого кейса: в защите данных важна не только безопасность самой системы. Не менее критичны процессы, через которые сотрудники получают, проверяют и передают информацию. Иногда именно доверие к привычному процессу становится точкой атаки.