Перейти к основному контенту
LiMP VPN
Все новости

Revolut слил паспорта и IBAN через поддельный госзапрос

Revolut слил паспорта и IBAN через поддельный госзапрос

Коротко: 12 сентября 2026 года Revolut подтвердил утечку данных: мошенники создали несанкционированный электронный адрес внутри домена государственного ведомства и убедили сотрудников компании передать данные клиентов. Под угрозой оказались паспорта, селфи с верификации, IBAN и полная история транзакций. Деньги на счетах не пострадали — но персональные данные уже в чужих руках.

Как работает атака через «госзапрос»

В отличие от большинства утечек, этот инцидент не связан со взломом баз данных или эксплуатацией уязвимостей в коде. Злоумышленники воспользовались куда более простым методом — социальной инженерией.

Схема выглядела так: мошенники создали несанкционированный почтовый адрес внутри инфраструктуры реального государственного органа. Письма пришли с настоящего домена ведомства и содержали корректные заголовки доменной аутентификации (DKIM/DMARC) — технически всё выглядело законно. Сотрудники Revolut, получив «официальный запрос», выполнили его и передали данные клиентов. Обман обнаружили только после самостоятельной проверки с настоящим ведомством.

Это уже второй подобный инцидент у Revolut: в 2022 году та же социальная инженерия позволила атакующим получить доступ к базе данных и затронула около 50 150 клиентов. Свежие угрозы для пользователей финтех-приложений мы разбираем в разделе новостей LiMP VPN.

Какие данные оказались у мошенников

Revolut раскрыл полный список переданных данных:

  • Персональные данные: имена, даты рождения, домашние и электронные адреса, телефоны, сведения о занятости
  • Документы и биометрия: копии паспортов или водительских удостоверений, фотографии лица с процедуры верификации личности
  • Финансовые сведения: банковские выписки, IBAN (номера банковских счетов), даты открытия счетов, полная история транзакций
  • Криптовалюта: в отдельных случаях — данные о транзакциях с биткоином

Биометрические шаблоны (то есть цифровые «отпечатки» лица, используемые в Face ID и аналогах) скомпрометированы не были — только фотографии, сделанные при регистрации. Точное число пострадавших Revolut называет «ограниченным» и отказывается уточнять ни цифру, ни список затронутых стран.

Для понимания масштаба угрозы: набор из паспортных данных + фото + IBAN + история операций достаточен, чтобы пройти верификацию в других финансовых сервисах или открыть счёт от имени жертвы в странах с упрощённым онлайн-KYC.

Официальная позиция Revolut: деньги целы, данные — нет

Компания подтвердила инцидент в официальном заявлении 12 сентября 2026 года. Revolut сообщил, что немедленно заблокировал скомпрометированный адрес, уведомил правоохранительные органы и финансовых регуляторов в соответствующих юрисдикциях, а также напрямую связался с затронутыми клиентами.

Главное успокоение компании: «банковская инфраструктура и деньги пользователей не пострадали», несанкционированного доступа к аккаунтам зафиксировано не было. Подтверждений того, что переданные данные уже использовались мошенниками для несанкционированных операций, на момент публикации также не поступало.

Исследователь в области безопасности ZachXBT предположил, что атакующие могли целенаправленно охотиться за состоятельными клиентами с крупными криптовалютными портфелями — из тех счетов, история транзакций которых попала в утечку. Revolut эту версию официально не подтвердил.

Почему такая утечка опасна даже без взлома сервера

Классическое представление об утечке данных — это взлом, дыра в безопасности, атака через уязвимость в коде. Случай Revolut демонстрирует другую реальность: данные можно получить, ни разу не касаясь серверов компании. Достаточно убедить сотрудника выполнить «законный» запрос.

Это особенно важно понимать для финансовых приложений. KYC-верификация (Know Your Customer) требует собирать именно те данные, которые делают утечку наиболее опасной: документы, удостоверяющие личность, и селфи. Банки и финтех обязаны их хранить — и именно поэтому они становятся мишенями для социальной инженерии.

Защита на уровне устройства и сети снижает часть рисков. LiMP VPN шифрует трафик и скрывает от провайдера и публичных сетей факт использования финансовых приложений — это препятствует перехвату сессионных данных и слежке за финансовой активностью. Посмотрите тарифы от 69 ₽/мес.

Что сделать, если вы клиент Revolut

1. Проверьте почту. Revolut обещал уведомить затронутых клиентов напрямую. Если письмо пришло — внимательно ознакомьтесь с инструкциями компании.

2. Включите усиленную аутентификацию. В приложении Revolut убедитесь, что двухфакторная аутентификация активна. Смените пароль, если не делали этого после 2024 года.

3. Следите за подозрительными KYC-запросами. Если в ближайшие месяцы придут письма с просьбой пройти верификацию в незнакомых сервисах — это может быть попытка использовать ваши данные для открытия счёта от вашего имени. Проверяйте отправителей через официальные каналы.

4. Не реагируйте на «госзапросы» по телефону или в мессенджерах. Настоящие организации не запрашивают персональные данные через неофициальные каналы. Любой подобный запрос — признак социальной инженерии.

Источники

Revolut слил паспорта и IBAN через поддельный госзапрос