Утечка данных Revolut произошла не из-за взлома банковской системы, а через куда более неприятный для отрасли сценарий: финтех получил запросы с легитимного домена госоргана и передал информацию неавторизованной стороне. Для IT-команд это напоминание, что уязвимость может жить не в коде, а в процессах проверки, доверии к доменам и регламенте обработки «официальных» запросов.
Revolut подтвердил инцидент после того, как уведомил пострадавших клиентов, сообщает TechCrunch. Компания заявила, что речь идет о «ограниченном» числе пользователей, но не раскрыла точную цифру, страну или рынок, где произошел инцидент, а также не назвала государственное ведомство, домен которого использовали злоумышленники.
По данным уведомления, которое получили затронутые клиенты, третья сторона могла получить персональные и финансовые данные: дату рождения, почтовый и электронный адреса, номера телефонов, копии документов, включая паспорта и водительские удостоверения. Revolut также предупредил, что в раскрытый набор могли попасть селфи для верификации, банковские выписки и история транзакций. Это уже не «утек email, смените пароль», а комплект, из которого удобно собирать фишинг, социальную инженерию и попытки обхода KYC в других сервисах.
Сценарий выглядит особенно болезненно для банковского и финтех-сектора. Злоумышленник, по словам Revolut, использовал легитимный email-домен государственного агентства, чтобы отправлять мошеннические запросы на раскрытие информации. Компания назвала схему «сложной внешней атакой с имперсонацией», заблокировала адрес после обнаружения, уведомила соответствующее ведомство, правоохранителей и финансовых регуляторов. Revolut отдельно подчеркнул: его системы и деньги клиентов не пострадали.
Технически это важное уточнение, но для пострадавших пользователей оно не закрывает проблему. Если копия паспорта, адрес, телефон и транзакционная история уже ушли неизвестной стороне, отсутствие доступа к счету не делает инцидент безобидным. Такие данные живут дольше паролей: документ можно перевыпустить, но дату рождения и старую историю операций не «сбросишь» через настройки аккаунта.
Отдельная интрига — кому именно были адресованы запросы. Известный исследователь криптобезопасности ZachXBT написал, что инцидент, судя по письмам Revolut клиентам, мог быть нацелен на состоятельных пользователей. Revolut это публично не подтвердил. Здесь важно не перескочить от версии к факту: в источнике есть наблюдение исследователя, но нет официальной детализации выборки пострадавших.
Масштаб Revolut делает историю заметной даже без точного числа пострадавших. У компании более 80 млн клиентов по всему миру, она работает как банк более чем в 30 странах и активно расширяется: среди недавних направлений упоминаются Индия, Мексика, Франция и ОАЭ. В сентябре Управление контролера денежного обращения США выдало Revolut условное разрешение на создание национального банка в США; запуск компания ожидает в первой половине 2027 года.
На фоне этих амбиций инцидент выглядит не как рядовая неприятность службы поддержки, а как тест зрелости комплаенса. Банки и финтехи давно автоматизируют ответы на запросы госорганов, правоохранителей и регуляторов. Чем больше юрисдикций, тем больше форматов, языков, ведомств, сроков и исключений. Если проверка подлинности запроса сводится к доверию к домену отправителя, это слабое место напрашивается само: атакующему не нужно ломать ядро банка, достаточно убедить процесс, что он «официальный».
Для разработчиков и security-команд здесь есть практический урок. Верификация государственных запросов должна быть многофакторной процедурой, а не почтовым ритуалом. Нужны независимые каналы подтверждения, белые списки конкретных ведомственных контактов, журналирование решений, контроль необычных объемов данных, ручная эскалация для чувствительных кейсов и отдельные правила для документов, селфи и транзакционной истории. Да, это скучнее, чем внедрять очередной модный детектор аномалий. Зато именно такие скучные контуры обычно и отделяют инцидент от катастрофы.
Для бизнеса вывод еще проще: цепочка доверия теперь проходит через inbox. Поддельное письмо с настоящего домена — неприятный класс риска, потому что он бьет по привычной логике «домен совпал, значит можно отвечать». После таких случаев финтехам придется доказывать регуляторам и клиентам не только то, что деньги на месте, но и то, что доступ к персональным данным защищен не хуже, чем доступ к счетам.
Утечка данных Revolut показывает, что следующая большая линия обороны в финтехе лежит между legal operations, compliance и security engineering. И чем быстрее растет банк без отделений, тем дороже ему обходится любая процедура, которая по умолчанию верит красивому адресу отправителя.