Revolut готов компенсировать расходы на замену удостоверяющих личность документов клиентам, чьи данные могли попасть к хакерам. Утечка данных Revolut затронула 680 человек, а среди скомпрометированной информации могли быть копии документов, селфи для верификации, выписки по счетам и история операций — набор, достаточно ценный не только для спама.
О решении финтех-сервиса рассказала глава Revolut в Западной Европе Беатрис Косса-Дюмуржье в интервью BFM TV, сообщает vc.ru. Компания возместит затраты тем пострадавшим, которые сами решат заменить документы. Сколько клиентов уже обратилось за компенсацией и на какие суммы рассчитывает Revolut, она не уточнила.
Раскрытие данных Revolut подтвердил в сентябре 2026 года. По информации TechCrunch, злоумышленники могли получить почтовые и электронные адреса, даты рождения, номера телефонов, фотографии и копии документов, банковские выписки, сведения о транзакциях и селфи, использованные при проверке личности. Для обычного пользователя это неприятная утечка персональных данных. Для владельца счёта с заметными остатками или криптоактивами — потенциальный старт длинной истории с целевым фишингом, попытками социальной инженерии и подделкой документов.
Судя по данным Financial Times, атакующие не взламывали инфраструктуру Revolut напрямую. Они получили доступ к итальянской государственной почтовой системе PEC, которую используют для юридически значимой электронной переписки, и несколько месяцев выдавали себя за сотрудников правоохранительных органов. Под этим предлогом они запрашивали у компании данные о клиентах, которых источники газеты называли «криптокитами». Схема выглядит особенно неудобной для финтеха: формально запрос может прийти по доверенному государственному каналу, но последствия ошибки в проверке полномочий ложатся на компанию и её клиентов.
После того как инцидент стал публичным, злоумышленники, по сведениям FT, потребовали от Revolut выкуп — 3 млн долларов в Monero — и дали на оплату сутки. Косса-Дюмуржье заявила BFM TV, что сервис платить не будет. Ранее компания отрицала, что получала требование о выкупе. Министр внутренних дел Италии Маттео Пьянтедози публично указывал, что Revolut следовало проверять поступившие запросы до передачи сведений.
Компенсация замены документов — полезная, но узкая мера. Новый паспорт или иной документ уменьшает риск злоупотребления его реквизитами, однако не меняет дату рождения, адрес электронной почты, номер телефона, биометрию на селфи и уже раскрытую финансовую историю. Пострадавшим стоит с особым недоверием относиться к звонкам и письмам якобы от банка, биржи, полиции или службы поддержки: у атакующих могло быть достаточно деталей, чтобы сообщение выглядело правдоподобно.
Для команд, работающих с KYC и финансовыми данными, утечка данных Revolut — напоминание о слабом месте, которое не закрывается одним только шифрованием базы. Процедуры обработки запросов от регуляторов и силовых органов должны проверять не только адрес отправителя, но и полномочия, объём запрашиваемых данных, соответствие конкретному делу и необычные паттерны. Если один скомпрометированный канал позволяет месяцами получать чувствительные сведения, проблема уже не в фишинговом письме, а в дизайне процесса.
История также поднимает неприятный для отрасли вопрос: где заканчивается обязательство компании по устранению последствий утечки. Замена документа имеет понятную цену, а ущерб от последующего мошенничества, фишинга или давления на клиента — нет. Вероятно, всё больше финтех-сервисов будут вынуждены заранее описывать такие сценарии в программах реагирования: утечка данных Revolut показывает, что вопрос компенсаций возникает уже не после технического расследования, а почти сразу после публикации инцидента.