Revolut предаде клиентски данни след измама с държавен имейл

Засегнатите записи може да включват документи за самоличност и Биткойн трансакции; компанията заявява, че средствата са незасегнати.

Сподели:


Финтех компанията Revolut потвърди на 12 септември 2026 г., че е предоставила чувствителна клиентска информация на неоторизирана трета страна след измамни искания от имейл в домейна на реална държавна агенция. В потвърждението пред Reuters компанията заявява, че системите ѝ и средствата на клиентите не са засегнати.

Пред TechCrunch Revolut посочва ограничен брой засегнати, без да разкрива конкретния брой, пазара или държавната агенция.


Документи за самоличност и история на трансакциите


Уведомления до засегнати клиенти започват да се появяват на 11 септември. В откъсите от клиентското уведомление потенциално разкритата информация обхваща няколко групи:

  • Лични данни: имена, дата на раждане и професия.

  • Контакти: пощенски и имейл адреси, телефонни номера.

  • Идентификация: копия на паспорт или шофьорска книжка и селфита, предоставени при верификацията.

  • Финансови записи: извлечения с IBAN, статус и дата на откриване на сметката, записи за тегления и пълна история на трансакциите, включително с Биткойн.

Формулировката за потенциално разкрити данни е съществена: списъкът не доказва, че всички изброени данни са били предадени за всеки засегнат клиент. Същите откъси разграничават селфи изображението от производните биометрични данни за лицето, които според уведомлението не са компрометирани.

При финансовите записи рискът надхвърля разкриването на телефонен номер. Ако историята на трансакциите е сред предоставените данни, тя свързва самоличността на клиента с конкретна финансова активност. За потребителите на Биткойн значението е в поверителността на покупките и преводите през посредника. Описаният инцидент няма нищо общо с пробив в Биткойн мрежата или за откраднати частни ключове.


Държавният домейн е създал привидна достоверност


Според публикацията на The Crypto Times искането е изпратено от неоторизиран акаунт, създаден в инфраструктурата на държавния домейн, и е преминало проверките SPF, DKIM и DMARC. Revolut е изпълнила искането, приемайки го за автентично. Описаният механизъм е измама при предоставяне на информация, а не проникване в системите на компанията.

Техническата разлика е важна. Документацията за DMARC в RFC 7489 описва удостоверяване на ниво домейн чрез SPF и DKIM. Тези механизми помагат да се установи дали съобщението използва удостоверен домейн. От успешната проверка обаче не следва, че човекът зад пощенската кутия има право да получи клиентски документи. Произходът на имейла и правомощията на заявителя изискват различни проверки.

След разкриването на измамата Revolut е блокирала адреса и е уведомила държавната агенция, правоприлагащите органи и регулаторите за финансов надзор и защита на данните, заявява говорителят пред Reuters.

Показателен е и собственият съвет на Revolut към бизнес клиентите за проверка по втори канал: исканията за чувствителна информация трябва да се потвърждават чрез надеждни контакти, независимо от данните в полученото съобщение. Това е обща препоръка на компанията, а не публикувано описание на вътрешната ѝ процедура по случая.

Рискът от злоупотреба с доверен имейл канал присъства и при фишинг съобщенията от името на Trezor след пробив при доставчик. Механизмите се различават: при Trezor получателите са подканвани към опасно действие, докато при Revolut самата компания е предала информацията. Защитата на средствата и поверителността на клиентските записи остават отделни въпроси.

При последващо съмнително съобщение клиентът следва да провери искането по отделен, официален канал, използвайки вече познати контакти. Познаването на лични данни само по себе си не удостоверява, че отсреща стои служител на Revolut.


Източници:

1. Revolut — препоръки за разпознаване на измами и проверка на искания по независим канал.
2. RFC Editor — RFC 7489: предназначение и ограничения на DMARC.
3. Reuters — потвърждение от говорител на Revolut, 12 септември 2026 г..
4. TechCrunch — коментар на Revolut и информация от клиентското уведомление.