КИБЕРБЕЗОПАСНОСТЬ

Revolut раскрыл данные 680 клиентов после поддельных запросов полиции

680 клиентов Revolut попали в утечку после поддельных запросов от имени итальянских правоохранителей. Целями были владельцы криптоактивов.

✍️ Редакция iTech News | 17.09.2026 | ⏱ 3 мин | Источник: vc.ru
🚨

Утечка данных Revolut затронула 680 пользователей: злоумышленники месяцами получали клиентскую информацию, притворяясь итальянскими правоохранителями. Для финтеха это неприятный кейс не про взлом ядра банка, а про доверие к официальным каналам — тот самый слой безопасности, который часто выглядит скучно, пока не начинает отдавать адреса, телефоны и историю транзакций.

О схеме сообщает vc.ru со ссылкой на Financial Times и Bloomberg. По данным источников FT, группа хакеров получила доступ к итальянской государственной системе сертифицированной электронной почты PEC и использовала её для переписки с Revolut. В запросах злоумышленники представлялись сотрудниками правоохранительных органов и просили раскрыть данные конкретных клиентов якобы для расследования.

Revolut в итоге передал информацию по 680 пользователям. В раскрытый набор, по данным источника, входили адреса, номера телефонов и история транзакций. Компания заявила, что деньги клиентов и внутренние системы не пострадали. Это важное уточнение, но для пострадавших пользователей оно звучит не как «всё хорошо», а скорее как «пароль от сейфа не украли, зато карту квартиры и расписание хозяина уже видели».

Особенность атаки — выбор целей. Хакеры запрашивали данные аккаунтов со значительными криптовалютными активами, то есть были нацелены не на случайную массовую выгрузку, а на людей с заметными цифровыми средствами. FT описывает их как «криптокитов». Большая часть целей находилась во Франции и Швейцарии, но Revolut также передал данные клиентов ещё из 31 страны.

13 сентября 2026 года Revolut подтвердил инцидент и назвал его сложным внешним мошенничеством с выдачей себя за другое лицо. Власти Италии начали собственное расследование. Из публично известного описания следует, что слабым местом стала не внутренняя база Revolut, а процесс обработки официальных запросов: если запрос пришёл из доверенного государственного канала, его легче принять за легитимный. Для атакующих это почти идеальная зона — меньше шума, больше доверия, меньше необходимости ломать защищённые банковские периметры напрямую.

Для разработчиков и команд безопасности здесь неприятный, но полезный урок: верификация отправителя не заканчивается проверкой домена, сертификата или «официального» ящика. В крупных финтех-продуктах запросы от госорганов должны проходить отдельный контур контроля: подтверждение через независимый канал, проверку полномочий конкретного должностного лица, аудит частоты запросов, риск-скоринг по типу запрашиваемых данных и дополнительную проверку, если запрос касается клиентов с крупными активами. Иначе социальная инженерия просто переезжает из фишинговых писем в юридически выглядящие документы.

Бизнесу этот случай напоминает, что персональные данные сами по себе уже актив. Даже без доступа к счёту адрес, телефон и история транзакций могут помочь в последующих атаках: таргетированном фишинге, шантаже, попытках SIM-swap, поддельных звонках от службы поддержки или давлении на владельцев криптоактивов. Чем богаче профиль клиента, тем выше цена такой информации на следующем этапе атаки.

Утечка данных Revolut также показывает более широкий тренд: преступники всё чаще бьют не только по коду, инфраструктуре и паролям, а по институциональному доверию между компаниями и государственными структурами. Для финтеха, криптосервисов и маркетплейсов это означает рост требований к процедурам, которые раньше жили где-то между комплаенсом, юристами и операционной поддержкой. Теперь это полноценная часть security-модели.

Главный вопрос после этой истории — сколько компаний уже считают официальный канал достаточным доказательством подлинности запроса. Если ответ «многие», то следующая крупная утечка может случиться не из-за уязвимости в коде, а из-за аккуратно оформленного письма, которое выглядит слишком легитимно, чтобы его перепроверять.

Поделиться: Telegram X LinkedIn