Хакеры выманили у Revolut данные 680 «криптокитов»
Британский финтех Revolut оказался в центре скандала из-за передачи мошенникам персональных и финансовых данных сотен клиентов: фотографий паспортов, домашних адресов, номеров телефонов и истории операций. Взламывать системы самого банка злоумышленникам не пришлось — Revolut сам предоставлял сведения в ответ на поддельные запросы правоохранительных органов. Теперь хакеры публикуют полученные данные и угрожают продолжать, если компания не заплатит, пишут Financial Times (FT) и The Wall Street Journal (WSJ).
Что случилось
Об утечке клиенты Revolut, который недавно был признан самым дорогим стартапом Европы, узнали в минувшие выходные. Одним из них оказался немецкий криптопредприниматель Феликс Ремер, живущий на Мальте. Он получил от банка письмо с темой «Срочное уведомление о безопасности вашего счета Revolut». В нем говорилось, что в руки мошенников попали его домашний адрес, фотография паспорта, история операций и другая конфиденциальная информация.
Жертвами утечки стали около 680 клиентов, сообщил WSJ источник, близкий к Revolut. FT пишет о почти 700 затронутых счетах. Среди пострадавших также оказался бывший гендиректор обанкротившейся биткоин-биржи Mt. Gox Марк Карпелес.
Самое примечательное, отмечает WSJ, заключается в том, что системы Revolut не взламывали. Сотрудники компании сами передавали данные, полагая, что отвечают на законные запросы государственных органов. Revolut утверждает, что его внутренние системы и базы данных остались защищены.
Кто стоял за атакой
Ответственность за операцию взял на себя хакер или группа хакеров под псевдонимом I Am Not A Villain — «Я не злодей». Они утверждают, что получили доступ к электронной почте итальянского государственного ведомства и несколько месяцев переписывались с Revolut, выдавая себя за представителей правоохранительных органов.
По словам злоумышленников, впервые они связались с Revolut «пару месяцев назад». В последующие недели они неоднократно направляли запросы о конкретных клиентах и просили предоставить их адреса, номера телефонов, историю операций и другие сведения, якобы необходимые для ведущихся расследований.
«Revolut послушно выполнял требования, как “хороший мальчик”», — заявили хакеры.
Они передали FT скриншоты писем, из которых следовало, что Revolut направлял информацию одному из подразделений МВД Италии через государственную систему сертифицированной электронной почты La Posta Elettronica Certificata (PEC). Источник газеты подтвердил, что запросы действительно поступали через PEC. Переписка, с его слов, продолжалась несколько месяцев.
PEC — защищенная система, которую итальянские государственные органы, компании и граждане используют для отправки официальной и юридически значимой корреспонденции. Она представляет собой цифровой аналог заказной почты. Итальянские ведомства отказались от комментариев, однако чиновники подтвердили, что расследование уже ведется.
Цель — «криптокиты»
Клиентов, данные которых запрашивали злоумышленники, по всей видимости, выбирали не случайно. Хакеры рассказали FT, что с помощью анализа блокчейна искали счета Revolut, владельцы которых располагали значительными криптовалютными активами.
«Я предпочел бы не раскрывать точный способ, с помощью которого получил эту информацию, но это было сделано посредством ончейн-анализа», — заявил I Am Not A Villain. Выбранных клиентов он назвал «криптокитами».
Большинство из 680 пострадавших проживают в Швейцарии и Франции. Кроме того, Revolut передал сведения о жителях еще 31 страны, преимущественно европейской, включая Великобританию, Германию и Испанию.
Клиенты опасаются «атак с гаечным ключом»
Хотя утечка затронула лишь небольшую часть из более чем 80 млн клиентов Revolut, она вызвала особенно резкую реакцию из-за того, что в руки злоумышленников попали домашние адреса состоятельных владельцев криптовалюты.
Теперь, как пишет WSJ, клиенты опасаются стать жертвами так называемых «атак с гаечным ключом», когда преступники находят владельцев цифровых активов и с помощью угроз, похищения или физического насилия заставляют их передать ключи от криптокошельков.
«Как минимум им следовало связаться с реальным человеком и получить подтверждение», — написал Карпелес в X. В другой публикации он допустил, что к моменту получения ответов от Revolut его «уже могут похитить или убить». Предприниматель сообщил WSJ, что принял дополнительные меры для защиты себя и своей семьи.
Ремер также рассматривает возможность усилить охрану своего дома. Он может быть особенно привлекательной целью для преступников, так как среди его проектов — криптовалютное онлайн-казино и площадка для торговли виртуальными активами из игры Counter-Strike 2, отмечает WSJ.
«Если вы владеете криптовалютой, а ваш адрес оказался в открытом доступе, это практически приглашение вас ограбить, — сказал Ремер. — Это проще, чем ограбить банк».
«Если честно, я удивлен тем, как компания такого масштаба хранит мои данные, а еще больше — тем, насколько легко она их передает», — добавил он.
Скандал разразился в неудобный для Revolut момент, отмечает WSJ. Недавно компанию оценили в $115 млрд, что сделало ее самым дорогим стартапом Европы. Кроме того, в начале сентября финтех получил предварительное разрешение на оказание банковских услуг в США.
Требование выкупа
Поздно вечером в понедельник, 14 сентября, злоумышленники запустили сайт, на котором опубликовали отредактированные скриншоты части полученных от Revolut данных. Среди размещенных материалов оказались фотография паспорта и другие сведения о Ремере. Позднее он подтвердил WSJ их подлинность.
Хакеры пригрозили ежедневно публиковать новые данные, если Revolut не заплатит. «Мы будем каждый день раскрывать все больше информации, пока Revolut не заплатит за утечку данных своих клиентов», — написал I Am Not A Villain в Telegram. Позднее канал был удален, но специалисты по кибербезопасности успели сохранить публикацию.
Сумма возможного выкупа публично не называлась. По данным источника FT, злоумышленники напрямую с Revolut не связывались и формального требования о выплате денег компания пока не получала.
Revolut сообщил об инциденте правоохранительным органам, но отказался обсуждать угрозы вымогательства с FT и WSJ. Британское Управление комиссара по информации, отвечающее за защиту персональных данных, начало изучать произошедшее.
Фото на обложке: Revolut