Технологии

Revolut выдал мошенникам ваш паспорт — без взлома, через поддельный запрос от властей

Adrian Kessler

Revolut не взламывали. Никто не обходил его файрволы и не находил уязвимости в коде. Вместо этого злоумышленник, выдав себя за представителя государственного органа и используя адрес электронной почты с легитимным официальным доменом, направил запрос на раскрытие данных — и Revolut, чьи проверки сочли запрос подлинным, передал ему полные удостоверения личности, копии паспортов, селфи, сделанные при регистрации, а также полную историю операций пострадавших пользователей, включая каждую биткоин-транзакцию.

Атака использовала юридическое обязательство, а не программную ошибку. Финансовые платформы по закону обязаны отвечать на официальные запросы данных от государственных органов и правоохранителей. Подделав такие запросы достаточно убедительно, чтобы пройти проверку Revolut, злоумышленник превратил процедуру комплаенса, призванную защищать граждан, в механизм кражи данных. В Revolut заявили, что компания самостоятельно пыталась верифицировать запрос через соответствующий орган, но факт подмены был обнаружен уже после того, как данные были переданы.

Для тех, чьи аккаунты попали в выборку, утечка оказалась глубже, чем при стандартном взломе. Похищенные данные связывают полностью верифицированные личности — настоящие имена, даты рождения, домашние адреса, копии паспортов или водительских прав, а также селфи, сделанные при регистрации, — с биткоин-кошельками и полной записью транзакций в блокчейне. Такая комбинация не имеет срока давности. Даже если пострадавшие откроют новые кошельки, любой, у кого есть эти данные, сможет навсегда привязать их прошлые движения монет к подтверждённой реальной личности.

В Revolut уточнили, что утечка не затронула биометрические данные лица — системные шаблоны, используемые для автоматического сравнения лиц, — только исходную фотографию, сделанную при регистрации. Средства клиентов не пострадали. Компания заблокировала мошеннический адрес электронной почты, уведомила государственный орган, чьё имя было использовано, проинформировала правоохранительные органы и подала обязательные регуляторные отчёты. Остаётся открытым вопрос, сочтут ли европейские регуляторы по защите данных такую реакцию достаточной: GDPR налагает строгие обязательства на то, как компании обрабатывают и защищают документы, удостоверяющие личность, которые были похищены.

Этот инцидент указывает на категорию атак, которые невозможно предотвратить одними лишь техническими средствами защиты. Компания может шифровать базы данных, аудировать API и проводить тесты на проникновение — и всё равно стать жертвой социальной инженерии через процедуры, которые она обязана соблюдать по закону. Проблема не в коде Revolut. Проблема в нерешённом вопросе: как любой организации проверить, что запрос с официальными реквизитами действительно исходит от того должностного лица, от имени которого он направлен.

Revolut уведомил пострадавших клиентов напрямую и не раскрыл общее количество затронутых аккаунтов или конкретные рынки, где произошла утечка. Для тех, кто получил уведомление об инциденте, документы, удостоверяющие личность, оказавшиеся в руках мошенников, открывают дорогу к мошенничеству далеко за пределами самой платформы — поддельному использованию паспортов, фишинговым звонкам с упоминанием реальных реквизитов аккаунта, краже личности в других финансовых сервисах. А запись биткоин-транзакций — это проблема иного рода: Revolut может сбросить пароль, но блокчейн не сбрасывает никто.

Теги: , , ,

Обсуждение

Имеется 0 комментариев.