Инцидент вокруг Revolut показал редкий и неприятный сценарий: злоумышленники не взламывали сам финтех-сервис, а использовали доверие к официальному почтовому каналу властей Италии. В результате компания раскрыла данные клиентов, а затем столкнулась с шантажом на 3 млн долларов.
Для обычных пользователей эта история важна не меньше, чем для ИБ-специалистов. Она показывает, что даже формально законный запрос может оказаться подделкой, если в цепочке общения сработает чужой контроль над доверенным адресом.
История инцидента
По сообщениям источников, атакующие несколько месяцев отправляли в Revolut запросы на раскрытие данных через итальянскую систему сертифицированной электронной почты PEC. Письма приходили с реального домена, поэтому сотрудники компании приняли их за подлинные и передали запрошенную информацию.
Позднее злоумышленники заявили, что получили сведения о 680 клиентах. Они утверждали, что выбирали цели через анализ блокчейна и искали крупных держателей криптовалютных активов. Большинство пострадавших, по данным СМИ, живут во Франции и Швейцарии.
После публикаций в прессе одна из групп, назвавшая себя iamnotavillain, потребовала у Revolut 3 млн долларов в Monero и дала на выплату 24 часа. В противном случае она пригрозила продать похищенные данные другим преступникам.
Что пошло не так в защите
Главная ошибка — чрезмерное доверие к каналу, а не к содержанию запроса. Если письмо приходит с легитимного адреса или выглядит как официальный документ, это еще не значит, что его отправил настоящий госорган.
Вторая проблема — слабая верификация юридически значимых запросов. Компании, которые работают с чувствительными данными, должны проверять такие обращения по независимому каналу: звонком, через отдельный контактный адрес или через защищенный внутренний процесс согласования.
Третья зона риска — отсутствие жесткой сегментации данных. Даже если внутренние системы не взломаны, утечка может случиться через человека, который поверил поддельному запросу. Именно так часто развиваются атаки, похожие на те, о которых мы уже писали в разборе мошеннических атак на обмен данными и в материале про злоупотребление доверенными цифровыми каналами.
Revolut отдельно подчеркнула, что внутренние системы компании не взломали и деньги клиентов в безопасности. Это важная деталь: в таких историях репутационный и юридический ущерб часто возникает не из-за компрометации ядра инфраструктуры, а из-за одного удачного письма.
Уроки для читателя
Для компаний вывод простой: запросы на персональные данные нельзя считать настоящими только потому, что они пришли «с правильного адреса». Нужны двойная проверка, журналирование всех обращений и четкий регламент, кто и на каком основании открывает чувствительную информацию.
Для обычных пользователей урок тоже прямой. Чем больше сервис знает о вас — паспорта, адреса, платежные следы, история операций, — тем дороже становятся ваши данные для шантажистов. Поэтому стоит отдельно проверять, какие уведомления и документы вы храните в почте, в облаке и в мессенджерах.
Если вы работаете из публичной сети, не полагайтесь на случай. Для поездок и работы вне дома полезно заранее собрать набор базовой защиты — от обновлений системы до шифрования трафика через Freedome для личных устройств. Это не решит проблему поддельных запросов, но уменьшит число мест, где ваши данные могут утечь по дороге.
Практические выводы и чек-лист
- Проверьте, кто в вашей компании имеет право отвечать на запросы о персональных данных.
- Настройте правило: любое чувствительное письмо подтверждается вторым каналом связи.
- Ограничьте доступ сотрудников к клиентским данным по принципу минимально необходимого.
- Введите отдельный журнал для запросов от госорганов и партнеров.
- Обновите инструкции по реагированию на шантаж и попытки выкупа.
- Попросите ИТ-службу проверить, не хранятся ли важные документы в общей почте без шифрования.
- Включите двухфакторную аутентификацию в сервисах, где лежат финансы, документы и рабочая переписка.
- Удалите из почты старые сканы паспортов, договоров и выписок, если они больше не нужны.
- Перед поездкой проверьте настройки смартфона и ноутбука, а также заранее подготовьте защищенный канал для работы вне офиса.
История Revolut еще раз показывает: слабое звено часто находится не в серверной, а в процедуре доверия. И чем дороже данные, тем внимательнее нужно проверять, кто именно просит их выдать.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.