• бизнес
  • безопасность
  • новости
  • 15 часов

Утечка данных клиентов Revolut: что пошло не так и кто виноват?

Revolut пятый день разбирается с последствиями инцидента, который формально не был взломом: необанк сам передал данные сотен клиентов мошенникам. Рассказываем, как это переросло в публичный ультиматум на $3 млн и скандал перед IPO.

0

nft.ru
  • рейтинг +114
  • подписчики 29

Британский необанк Revolut, один из самых дорогих финтехов Европы, 12 сентября 2026 года признал утечку данных клиентов. По информации Financial Times, пострадали около 680 человек из десятков стран — утекли паспорта, селфи, реквизиты, история транзакций. В ночь на 17 сентября группа злоумышленников опубликовала на собственном сайте обратный отсчет и потребовала 6000 XMR (около $3 млн) в течение 24 часов, угрожая продать данные клиентов другим криминальным группам.

Образец слитого комплекта: страница паспорта и селфи для проверки. Источник: сайт группировки
Образец слитого комплекта: страница паспорта и селфи для проверки. Источник: сайт группировки

При этом компания продолжает утверждать, что прямого контакта или требования от вымогателей не получала.

Событие бьет по репутации Revolut накануне ожидаемого IPO на $200 млрд. Показательно то, что для компании это уже второй инцидент: в 2022 году компания раскрывала утечку данных 50 150 клиентов через социальную инженерию против сотрудника — тогда расследование вела литовская Инспекция по защите данных, курирующая европейскую банковскую лицензию Revolut.

Хронология

Несколько месяцев мошенники переписывались с компанией с электронного адреса на подлинном домене итальянской сертифицированной почты PEC, юридически приравненной к заказному письму, и выдавали себя за правоохранителей.

11–12 сентября Revolut разослала пострадавшим клиентам официальное уведомление.

«Ваши данные могли попасть к третьей стороне из-за внешней схемы имперсонации. Инфраструктура компании и деньги клиентов не пострадали», — говорилось в письме.

За несколько часов до объявления утечку предал огласке ончейн-исследователь ZachXBT. Согласно репортажам изданий TechCrunch и Reuters, компания передала злоумышленникам дату рождения, адреса, телефоны, копии паспортов и водительских прав, верификационные селфи. ZachXBT и Financial Times добавляют к списку банковские выписки, IBAN и историю транзакций, включая операции с биткоином.

13–14 сентября. Аферисты, называющие себя IAmNotAVillain (Я не злодей), начали выкладывать в Telegram и на собственном сайте образцы украденных документов. По их собственным словам, они отбирали цели через анализ блокчейна, выискивая китов.

Cреди опубликованных файлов оказались данные теннисиста Александра Шевченко (Alexander Shevchenko), главы криптоказино Gamdom Феликса Ремера (Felix Römer) и экс-главы Mt. Gox Марка Карпелеса (Mark Karpelès). Последний публично раскритиковал Revolut за то, что компания раскрыла данные, доверившись одному лишь аутентифицированному письму.

Коллаж украденных материалов. Источник: International Cyber Digest в X
Коллаж украденных материалов. Источник: International Cyber Digest в X

15 сентября итальянская Polizia Postale подтвердила расследование несанкционированного доступа к государственной системе PEC. Британский ICO подтвердил, что получил уведомление об инциденте и оценивает предоставленную информацию.

К 16 сентября Financial Times насчитала около 680 пострадавших клиентов более чем в 30 странах, в основном в Швейцарии и Франции; сама Revolut эту цифру официально не подтвердила.

Письмо Revolut на итальянскую сертифицированную почту и подтверждения швейцарских счетов. Источник: International Cyber Digest в X
Письмо Revolut на итальянскую сертифицированную почту и подтверждения швейцарских счетов. Источник: International Cyber Digest в X

В ночь на 17 сентября ситуация усугубилась. Согласно данным FT, криминальная группа IAmNotAVillain выставила публичный ультиматум: около $3 млн в Monero (порядка 6000 XMR) в течение 24 часов, или пакеты данных продадут другим преступникам.

Вымогательство и обратный отсчет. Источник: сайт группировки ImNotAVillain
Вымогательство и обратный отсчет. Источник: сайт группировки ImNotAVillain

Ранее в сети фигурировало требование 10 000 BTC (~$780 млн) от аккаунта с другим именем, но IAmNotAVillain заявили, что это был самозванец, которому просто передали образец данных.

Ни одну из вымогаемых сумм Revolut не подтвердила. Независимо никто не подтвердил и рассказ самих злоумышленников о полугодовом доступе к нескольким итальянским правоохранительным системам и похищении 147 ГБ внутренних данных — эти детали разошлись по нишевым Telegram- и X-каналам, но власти пока никак их не прокомментировали.

Мнения в отрасли

«Случай с Revolut плохо вписывается в привычные категории страхового полиса, так как это не взлом системы, а выдача данных по убедительному, но мошенническому запросу», — заявили в компании-киберстраховщике Cowbell.

Коммерческий директор Cowbell Cyber Саймон Хьюз (Simon Hughes) отметил, что большинство успешных атак против их клиентов строится на человеческом факторе.

Глава антифрод-стратегии Nasdaq Verafin Колин Парсонс (Colin Parsons) еще до инцидента говорил изданию PYMNTS, что сейчас большая часть мошеннических схем разворачивается вне периметра банков — в институты, которым тот обязан доверять по закону и которые не может проконтролировать.

Президент правозащитной организации Open Dialogue Людмила Козловская (Lyudmyla Kozlovska) считает, что у Revolut не было выбора.

«Европейское регулирование не дает банку содержательного механизма проверить, кто на самом деле стоит за государственным запросом, а отказ отвечать грозит миллионными штрафами», — сказала она.

А ведущая подкаста You’re The Voice и независимый журналист Эфрат Фенигсон (Efrat Fenigson), которая пишет, в числе прочего, о KYC, уверена, что регуляторы продолжают навязывать модель, практически гарантированно приводящую к такому результату, хотя технология, позволяющая проводить проверку без хранения данных, уже существует.

«Это не может не вызывать вопросов. Складывается впечатление, что здесь не хватает ни рационального подхода, ни настоящей воли к решению проблемы», — подчеркнула она.

Revolut перед IPO: реакция компании и цена инцидента

Публичные каналы Revolut в эти дни ведут себя так, будто ничего не произошло: в соцсетях — привычный поток новостей об ИИ-моделях, стейблкоинах и партнерствах, а об утечке компания говорит лишь в официальных комментариях прессе.

Формально компания ссылается на продолжающееся расследование, но клиенты остаются без ясного понимания собственного риска. Пользователи Reddit жалуются, что Revolut не раскрывает ни точное число пострадавших, ни ведомство, чей канал был скомпрометирован.

Один из участников обсуждения утверждает, что якобы потерял около €50 000 в биткоине и намерен подать на банк в суд. (Независимого подтверждения потери средств нет — прим.ред.)

Для компании момент утечки крайне неудачный: так, в июле вторичная продажа акций оценила компанию в $115 млрд, а, по данным FT, она обсуждает с инвесторами ориентир IPO в $150–200 млрд — это выше капитализации Barclays (~$85 млрд), Deutsche Bank (~$73 млрд) и Société Générale (~$62 млрд).

В сентябре Revolut также получил условное одобрение OCC на национальную банковскую лицензию в США и подал заявку на банковскую лицензию в Швейцарии. 17 сентября основатель необанка Ник Сторонский (Nik Storonsky) в интервью Les Echos подтвердил, что рассматривает двойной листинг в Нью-Йорке и Лондоне и предпочитает американский рынок из‑за большей ликвидности; решение и сроки не зафиксированы.

Поскольку компания остается частной, прямой реакции котировок нет; цена вопроса — то, как регуляторы и институциональные инвесторы оценят ее операционную дисциплину перед листингом. Второй инцидент за четыре года переводит историю из категории «единичный случай» в разговор о повторяющемся паттерне.

Выводы редакции и прогноз

Происходящее с Revolut объективно опаснее классического взлома счета. Проблема не в потере средств, а в безопасности KYC как системы: гигантское количество собранных данных и их утечки дают злоумышленникам полный слепок личности человека — а это может быть опаснее прямого доступа к деньгам.

Если угрозу пользовательским данным помножить на возможности социальной инженерии и дипфейков, в руках аферистов оказывается фактически готовый материал и для обхода биометрической верификации в множестве сервисов, и для точечных персонализированных атак против конкретных людей, а не безликого фишинга. Поэтому подобные утечки данных способны кратно превысить прямой финансовый ущерб.

Отдельно — реакция самой компании. Пользователи недовольны тем, что Revolut ведет расследование максимально непрозрачно, не называя ни масштаб, ни скомпрометированный канал. От этого у клиентов пропадает ощущение контроля над происходящим хаосом, а это подрывает доверие не только к конкретному банку, но и к финтех-сектору в целом, который как раз должен выглядеть достаточно защищенным, чтобы оправдывать оценку в сотни миллиардов долларов.

Наша гипотеза: число пострадавших, несмотря на то, что публичных доказательств этого пока нет, почти наверняка пересмотрят вверх — так было и в 2022 году. Официальное решение ICO и FCA — вопрос месяцев. Сумма выкупа, скорее всего, так и останется неподтвержденной. Кажется, что вокруг утечки роится несколько конкурирующих вымогателей, а не действует одна скоординированная группа.

Банки и необанки-конкуренты в ближайшие недели тихо усилят проверку входящих «государственных» запросов (обратные звонки, эскалация для чувствительных данных), не дожидаясь регуляторных предписаний. Для IPO событие вряд ли станет фатальным барьером — компания остается прибыльной, — но точно добавит вопросов и может сдвинуть сроки.

Данный пост носит исключительно информационный характер и не является рекламой или инвестиционным советом. Пожалуйста, проводите собственное исследование, принимая какие-либо решения.

0

Комментарии

0