Как сообщает CoinDesk, злоумышленники отправили в Revolut запрос на информацию о клиентах с электронной почты на домене, который принадлежит настоящей госструктуре. Запрос содержал подлинные учётные данные, ранее прошедшие проверки компании. Revolut счёл его легитимным и передал запрошенные сведения.
Уже после этого представители банка связались с ведомством, от имени которого пришло письмо. Там заявили, что никаких запросов не направляли. Компания заблокировала адрес злоумышленников и разослала предупреждения пострадавшим клиентам.
По данным TechCrunch, мошенники получили даты рождения клиентов, их почтовые и электронные адреса, номера телефонов, род занятий, а также копии документов, удостоверяющих личность, — паспорта или водительского удостоверения, селфи для подтверждения личности, выписки по счетам и историю транзакций. К злоумышленникам могли попасть номера счетов (IBAN).
Средства клиентов и биометрические данные, по заявлению банка, не пострадали. Сколько именно пользователей затронуто, в Revolut не раскрывают. Компания также не уточнила, от имени какого госоргана пришёл запрос и в какой стране это произошло.
Блокчейн-исследователь, известный как ZachXBT, заявил, что, вероятно, атака была направлена против наиболее состоятельных клиентов банка. По его версии, масштаб утечки был незначительным.