Подлъгаха Revolut да разкрие клиентски данни след измамно искане
Revolut е предоставила чувствителни данни за свои клиенти след измамно искане, което е изглеждало като официална заявка от държавна институция. На 12 септември компанията уведоми засегнатите клиенти, че неоторизирана трета страна е използвала имейл акаунт в официалния домейн на държавна агенция, за да отправи измамни искания за информация. Заявките са преминали използваните от Revolut проверки за автентичност и компанията ги е приела за легитимни, преди да установи, че подателят не е оторизиран да получи данните.
Сред потенциално разкритата информация са имена, дати на раждане, пощенски и имейл адреси, телефонни номера, документи за самоличност като паспорти и шофьорски книжки, изображения от лицева верификация, извлечения по сметки, IBAN, данни за тегления и пълна история на транзакциите, включително Bitcoin. Revolut пояснява, че средствата на клиентите и системите ѝ не са били засегнати.
Искането е дошло от акаунт в официален държавен домейн
Revolut описва случая като „sophisticated external impersonation scam“ – сложна външна измама с представяне за друг субект. Според уведомлението имейл акаунтът, от който са изпратени заявките, е бил създаден директно в инфраструктурата на официалния държавен орган и е разполагал с валидни удостоверителни данни. Компанията е приела заявките като автентични и е предоставила поисканата информация, а впоследствие е установила, че акаунтът е бил неоторизиран.
Това се различава съществено от класическия e-mail spoofing. При spoofing нападателят може да създаде съобщение, което изглежда като изпратено от дадена институция, без реално да контролира нейна пощенска инфраструктура. В случая проблемът е бил по-близо до злоупотреба с доверен канал: заявката е изглеждала като произлязла от реалната инфраструктура на държавна институция.
Revolut публично посочва отделен адрес – courtorders@revolut.com – за съдебни разпореждания и официални искания от компетентни органи и техни законни представители. Публичната информация за този канал обаче не описва какви допълнителни проверки се извършват при всяка конкретна заявка и не позволява да се заключи дали именно този адрес или процедура са били използвани при инцидента.

Какви данни може да са били разкрити
Клиентското уведомление описва няколко категории информация. Сред тях са идентификационни данни – име и дата на раждане; контактни данни – физически и имейл адрес и телефонен номер; документи за самоличност – включително паспорт или шофьорска книжка; информация, свързана с лицевата верификация; както и финансови данни като извлечения, IBAN, статус на сметката, дата на откриване, референции към портфейли, тегления и история на транзакциите.
Изображението от лицева верификация не трябва автоматично да се разбира като пълен набор от биометрични данни. Публикуваното уведомление говори за изображение, използвано при проверката на самоличността; от него не следва, че са били разкрити допълнителни биометрични шаблони или други системни характеристики на лицето. По същия начин референцията към крипто портфейл не означава, че са били разкрити частни ключове или че самият портфейл е бил компрометиран. Няма данни да са били разкрити пароли или PIN кодове, нито данни за кражба на средства от сметките.
Рискът при теч на подобен набор от информация идва от комбинацията, а не непременно от отделните елементи. Документ за самоличност, адрес, телефон, IBAN и история на финансови операции, взети заедно, могат да изградят много подробен профил на конкретен човек. Ако към него се добави история на Bitcoin транзакциите, тя може да свърже реална самоличност с конкретно финансово поведение и публично проследими блокчейн операции. Това не означава, че такава информация непременно е била използвана за последваща атака, но обяснява защо подобно разкриване е по-чувствително от обикновен теч на контактни данни.
Автентичният e-mail не доказва правомощията на подателя
SPF, DKIM и DMARC са механизми, използвани за удостоверяване и защита на електронната комуникация между домейни. SPF проверява дали даден сървър е упълномощен да изпраща съобщения от името на домейна, DKIM позволява проверка на криптографски подпис върху подписаните части на съобщението, а DMARC определя политика за обработка на съобщения, които не преминават тези проверки.
Тези механизми могат да покажат, че съобщението е свързано с инфраструктурата и удостоверителните механизми на даден домейн. Те обаче не доказват, че конкретният акаунт, човек или служител е упълномощен да поиска конкретни клиентски данни.
Автентичността на съобщението и правомощието на неговия подател са две различни проверки. В този случай първата е изглеждала успешна, докато втората се е оказала проблемна.
Това не изглежда като класически пробив в инфраструктурата на Revolut. Няма данни нападателят да е получил достъп до клиентски акаунти или до средствата им. Вместо това компанията е била подведена да изпълни заявка, която е изглеждала достатъчно автентична, но е била изпратена от неоторизиран подател.

Как случаят излезе наяве
Първите публични следи за инцидента се появяват чрез клиентски уведомления, изпратени на 11 септември. Сред получателите е и Марк Карпелес, бившият ръководител на фалиралата криптоборса Mt. Gox, който публикува съдържанието на полученото от него предупреждение. Уведомлението е било изпратено в 00:59 ч. българско време на 12 септември. Същия ден случаят започва да се разпространява публично, а Revolut потвърждава инцидента пред международни медии.
Компанията не посочва коя държавна агенция е била имитирана, точно колко клиенти са засегнати или колко отделни заявки са били изпълнени. Revolut определя броя като ограничен и заявява, че е блокирала използвания имейл адрес, като е уведомила съответната държавна институция, правоприлагащите органи и компетентните регулатори.
В крипто общността се появиха предположения, че атаката може да е била насочена към клиенти с по-големи активи. Това обаче е оценка на блокчейн анализатора ZachXBT, а не потвърден от Revolut факт, и не може да бъде представено като установена цел на нападателите.
Какво все още не знаем
Публичната информация не позволява да се установят няколко ключови детайла: коя точно държавна институция е била използвана, кога са били изпратени конкретните заявки, колко са били те, колко клиенти са засегнати и дали данните са били използвани след получаването им. Не е известно и дали подобни заявки са били изпращани към други финансови институции.
Също така не е ясно дали всички изброени в уведомлението категории данни са били разкрити за всеки засегнат клиент. Самото изброяване на паспорт, selfie, IBAN и пълна транзакционна история описва възможните категории информация, но не означава, че всеки клиент е имал всички тях включени в конкретната заявка.
Потвърдено е, че заявките са дошли от неоторизиран акаунт, свързан с официален държавен домейн, че Revolut първоначално ги е приела за легитимни и че информация е била предоставена. Потвърдено е също, че компанията е блокирала използвания адрес, уведомила е съответните институции и регулатори и няма данни за кражба на средства от сметките или за компрометиране на системите на Revolut.
За клиент, който е получил конкретно уведомление от Revolut, посочените в него категории данни трябва да се приемат като потенциално достъпни за неоторизираната страна. Това не означава, че сметката или средствата са били откраднати, но комбинацията от лични, идентификационни и финансови данни създава възможност за последващи измами и убедителни опити за социално инженерство.
