Revolut разкри клиентски данни след фалшиво искане от властите
Revolut е предоставила чувствителни лични и финансови данни на неоторизирана страна, след като фалшиво искане за информация е изглеждало като изпратено от държавна институция.
Случаят не е резултат от пробив в системите на финтех компанията, а от компрометиран процес за проверка на официални искания.
Фалшивото искане е изглеждало автентично
Инцидентът е необичаен, защото нападателите не са проникнали директно в инфраструктурата на Revolut. Вместо това компанията е получила искане за клиентска информация, представено като официално запитване от държавна институция.
‼️ BREAKING: Revolut handed over customers’ passport copies, verification selfies and full transaction histories to a malicious actor.
The actor sent lawful government information-demand emails using a genuine government domain that passed domain authentication.
Revolut later… pic.twitter.com/QFlIlUFpxH
— International Cyber Digest (@IntCyberDigest) September 12, 2026
Според известието, изпратено от Revolut до засегнати клиенти, съобщението е дошло от неоторизиран имейл акаунт, създаден в инфраструктурата на реален държавен домейн, и е разполагало с валидна домейн автентикация. Това е накарало компанията първоначално да приеме искането за легитимно.
Revolut обработва подобни запитвания като част от регулаторните си задължения. Компанията има отделен канал за съдебни разпореждания и официални искания от компетентни органи.
Едва при последваща проверка с институцията е установено, че акаунтът не е бил оторизиран.
От паспорти до Биткойн транзакции
Обхватът на предоставената информация прави случая по-сериозен от обичайно изтичане на имейл адреси или телефонни номера.
Според уведомлението данните могат да включват име, дата на раждане, професия, домашен адрес, имейл и телефонен номер, както и копия на паспорт или шофьорска книжка и снимката, използвана при проверката на самоличността.
Финансовата информация включва IBAN, извлечения, статус и дата на откриване на сметката, записи за тегления и пълна история на транзакциите, включително ВТС активност. Revolut уточнява, че биометричната информация, извлечена от лицевото разпознаване, не е била компрометирана.
Няма публични данни за изтекли пароли, PIN кодове или частни ключове, нито за загубени клиентски средства.
Слабостта е в проверката, не в инфраструктурата
Финансовият риск от инцидента не се ограничава до непосредствена кражба на средства. Комбинацията от документ за самоличност, адрес, телефон, IBAN и подробна история на транзакциите дава на измамниците значително повече информация за изграждане на убедителни персонализирани атаки.
Особено чувствително е свързването на реална самоличност с Биткойн активност. Данните потенциално позволяват определен клиент да бъде асоцииран с конкретно поведение при покупка, продажба или теглене на крипто активи.
Случаят показва и различен модел на киберриск. Вместо да преодоляват техническата защита на финансовата институция, нападателите могат да атакуват процеса на доверие между институциите, където автентичен домейн или валидни имейл удостоверения могат да направят фалшиво искане значително по-трудно за откриване.
Revolut все още не казва колко клиенти са засегнати
Компанията е блокирала използвания адрес, уведомила е регулаторите и е приложила допълнителни защитни мерки за засегнатите сметки. Към 12 септември обаче Revolut не е публикувала отделно съобщение за инцидента в корпоративния си новинарски център.
Остават неизвестни няколко ключови детайла, включително броят на засегнатите клиенти, държавната институция, чийто домейн е бил използван, и кога точно информацията е била предоставена.
За Revolut по-големият въпрос вече е дали процедурите за обработване на държавни искания ще бъдат променени така, че валиден имейл домейн да не е достатъчен за предоставяне на чувствителни KYC и финансови данни. Инцидентът показва как социалното инженерство може да заобиколи силна техническа защита, когато атаката е насочена към начина, по който една институция удостоверява друга.
Тук можете да разгледате „Най-добрите крипто борси без KYC през 2026 г.“, където се анализират интересни решения, които позволяват търговия без идентификация. В статията ще откриете кои борси предлагат комбинация от анонимност, ликвидност и сигурност, както и какви са рисковете при употребата.

Попълнете необходимите полета и публикувайте