КИБЕРБЕЗОПАСНОСТЬ

Revolut подтвердил утечку данных после фальшивых запросов

Revolut подтвердил раскрытие данных части клиентов после запросов с домена госведомства: документы, адреса, телефоны и селфи могли попасть к мошенникам.

✍️ Редакция iTech News | 14.09.2026 | ⏱ 3 мин | Источник: vc.ru
🔒

Утечка данных Revolut произошла не через взлом приложения или внутренней базы, а через более неприятный для бизнеса сценарий: компания получила поддельные запросы с настоящего почтового домена государственного ведомства. Это важный сигнал для финтеха и корпоративной безопасности: доверять «официальному» email уже недостаточно, особенно когда речь идет о персональных данных и документам клиентов.

О случившемся сообщает vc.ru со ссылкой на Bloomberg и TechCrunch. Revolut подтвердил, что конфиденциальная информация «ограниченного числа» пользователей была раскрыта после мошеннических запросов. Страну, где произошел инцидент, компания не назвала. Не раскрыто и ведомство, чей домен использовали злоумышленники.

По данным компании, схема выглядела как сложное внешнее мошенничество с выдачей себя за другое лицо. Важная деталь: речь не о похожем домене, опечатке в адресе или фишинговом письме из серии «support-revoIut.example». Запросы пришли с настоящего почтового домена госоргана. Для службы поддержки, юридического отдела или команды комплаенса такой сигнал обычно выглядит куда убедительнее, чем письмо от неизвестного отправителя.

Список данных, которые могли быть раскрыты, неприятно широкий. Среди них даты рождения, почтовые и электронные адреса, номера телефонов, копии документов, выписки по счетам, история транзакций и селфи, использованные для верификации личности. Revolut утверждает, что деньги клиентов и внутренние системы компании не пострадали. Это снижает прямой финансовый ущерб, но не делает инцидент безобидным: набор таких данных хорошо подходит для последующих атак, социальной инженерии и попыток обхода проверок личности в других сервисах.

Утечка данных Revolut особенно показательна тем, что слабым местом стала не обязательно инфраструктура финтех-компании. Судя по описанию, проблема возникла на стыке доверия к государственным каналам, процедур обработки запросов и проверки полномочий. Для банков, платежных сервисов, криптоплатформ и маркетплейсов это знакомая головная боль: запрос может выглядеть формально корректным, но сам факт отправки с официального домена еще не доказывает, что за ним стоит уполномоченный сотрудник и законное основание.

Revolut сообщил об инциденте правоохранительным органам, регуляторам и затронутым пользователям. Точное число пострадавших клиентов компания не назвала. Формулировка «ограниченное число» в таких случаях мало помогает оценить масштаб: для крупного финтех-сервиса это может означать как десятки, так и существенно больше пользователей. Без страны и названия ведомства внешний аудит ситуации тоже затруднен.

Для разработчиков и команд безопасности здесь главный урок не в очередном призыве «обучайте сотрудников фишингу». Сценарий сложнее. Нужны процессы, которые не завязаны на доверии к одному признаку: домену отправителя, подписи в письме или узнаваемому шаблону документа. Запросы на раскрытие пользовательских данных должны проходить независимую проверку канала, полномочий, юрисдикции и минимально необходимого объема информации. Особенно если в запросе фигурируют документы, транзакции или биометрические материалы вроде селфи.

Для бизнеса это еще и вопрос продуктовой архитектуры. Чем больше ручных операций вокруг пользовательских данных, тем выше риск ошибки под давлением «официального» запроса. Хорошая система должна оставлять следы: кто рассмотрел обращение, какие поля были раскрыты, на каком основании, кто подтвердил легитимность, были ли ограничения по объему. Логи и контроль доступа в такой истории важны не меньше, чем антифрод на входе в приложение.

Для пользователей новость звучит сухо, но последствия могут быть вполне бытовыми. Если у злоумышленников оказываются адрес, телефон, копия документа и история операций, они получают материал для персонализированных атак: звонков от «банка», писем от «службы безопасности», попыток восстановить доступ к другим аккаунтам. Деньги в Revolut, по заявлению компании, не затронуты, но цифровой след клиента мог стать богаче для тех, кто умеет терпеливо собирать чужую идентичность по частям.

Утечка данных Revolut показывает, что новая линия атаки проходит не только через API, баги в авторизации и уязвимые зависимости. Все чаще атакуют доверенные процедуры: юридические запросы, комплаенс-процессы, служебные переписки и межведомственные каналы. Следующий вопрос для финтеха простой и неприятный: сколько компаний уже сейчас умеют проверять не письмо, а реальную легитимность того, кто просит выдать данные клиента?

Поделиться: Telegram X LinkedIn