Хакеры требуют 780 млн долларов в биткоинах
12 сентября Revolut с базой более 80 млн пользователей признал утечку конфиденциальных данных. Серверы банка не взломаны и не зашифрованы, код чист.
🐶Комплаенс-отдел банка сам, добровольно собрал и передал документы мошенникам. Под удар попала точечная, но самая «дорогая» выборка — около 680 премиальных и криптоактивных клиентов.
Характерно, что атакующие требуют выкуп в 10 000 BTC (около $780 млн) и уже начали публиковать досье жертв в Telegram.
Ювелирная "работа".
Атакующие использовали метод Man in the Mail. Они получили доступ к реальному государственному домену — по данным расследований, использовалась взломанная сертифицированная почта Министерства внутренних дел Италии (@pec.interno.it).
Письмо с требованием раскрыть данные в рамках «секретного расследования» пришло на официальный шлюз Revolut. Оно идеально прошло все технические проверки (SPF, DKIM и DMARC).
🥸Офицеры комплаенса увидели безупречную цифровую подпись ведомства и отправили файлы с персональными данными клиентов. Revolut связался с итальянскими силовиками напрямую, но позже. После утечки.
Масштаб утечки
Мошенники получили полные KYC-пакеты:
Личные данные: ФИО, даты рождения, адреса, теле
фоны, email, профессии.
Биометрия: Сканы паспортов, водительских прав и селфи для верификации.
Финансы: Номера IBAN, выписки со счетов и полная история транзакций, включая операции с Bitcoin.
Важно: Пароли, пин-коды и доступы к 2FA в безоп
асности. Деньги на счетах не тронуты, но репутационный ущерб колоссальный.
Есть ли среди пострадавших россияне?
Как минимум теннисист Александр Шевченко (до 2024 года играл за РФ, сейчас — за Казахстан).
Большинство жертв — из Швейцарии и Франции, но затронуты резиденты еще десятков стран.
Главные выводы для бизнеса.
Конец криптоанонимности через финтех.
Из-за утечки связка «скан паспорта + домашний адрес + история кошелька
BTC» стала публичной. Если вы держите крупные суммы на кастодиальных кошельках необанков вроде Revolut, помните: их безопасность зависит от бдительности рядового сотрудника поддержки. Для больших объемов криптовалюты — только некастодиальные «холодные» кошельки.
Риск целевого фишинга на годы вперед. Пароль можно сменить за минуту. Скан паспорта и верификационное селфи сменить нельзя. Бизнесменам и СЕО, чьи данные уте
кли, теперь грозит глубокий социальный инжиниринг: мошенники могут использовать эти селфи и паспорта для открытия аккаунтов на других биржах или шантажировать раскрытием доходов.
Урок для корпоративного комплаенса. Техническая подлинность письма (домен, SPF, DKIM) больше не равна полномочиям отправителя.
Если ваш бизнес работает в ЕС или обрабатывает чувствительные данные, внедряйте жесткое правило «Know Your Requester»: любой запрос от госорганов должен верифицироваться через независимые каналы связи, а не исполняться вслепую.
☝️Подписаться на Кобальт
