Skip to content

Revolut предаде пасоши и селфи-снимки на измамник кој пишувал од вистински државен домен: фирмата не кажува колку клиенти се погодени

1 мин. читање
Сподели
Revolut предаде пасоши и селфи-снимки на измамник кој пишувал од вистински државен домен: фирмата не кажува колку клиенти се погодени

Британската финансиска фирма Revolut потврди дека предала лични податоци на свои клиенти на непознато трето лице – затоа што барањето дошло од вистинска адреса на вистинска државна институција. Не била пробиена база, не бил разбиен систем. Некој пишал од домен во кој сите веруваат, и Revolut одговорила.

Списокот на предадено е долг. Датум на раѓање, адреса на живеење, електронска пошта, телефонски број, плус копии од лични документи – пасоши и возачки дозволи. Според известувањето што фирмата им го испратила на погодените клиенти, во пакетот можеби влегле и селфи-снимките за верификација, изводите од сметка и историјата на трансакции. Со други зборови: сè што ви треба за да се претставите како некој друг пред банка.

Портпаролот на Revolut го опиша случајот како „софистицирана надворешна измама со лажно претставување, во која неовластено трето лице користело легитимен домен на државна агенција за да поднесе лажни барања за информации“. Бројот на погодени? „Ограничен“ – и ниту еден конкретен број. Ниту кој пазар е зафатен, ниту која државна агенција е искористена. Само уверување дека системите и парите на клиентите се недопрени, што е точно и во исто време покрај поентата: никој не ги краде парите веднаш кога ќе ги добие документите.

Кој бил на списокот

Крипто-истражувачот познат како ZachXBT прв ја објави содржината на пораката до клиентите и рече дека нападот изгледа насочен кон корисници со високи состојби. Тоа не е случајна риболовна мрежа – тоа е избор. Кога некој однапред знае чии документи ги бара, прашањето веќе не е само како влегол, туку од каде знаел кого да побара.

Revolut вели дека ја блокирала адресата штом ја открила измамата и дека ги известила агенцијата, полицијата и регулаторите. Фирмата има повеќе од 80 милиони корисници во светот и работи како банка во над 30 држави, а во последните месеци доби банкарски лиценци во Франција и Британија и условно одобрение од американскиот регулатор за национална банка, која ја планира за првата половина од 2027 година. Во исто време се подготвува излез на берза при проценета вредност до 200 милијарди долари – речиси трипати повеќе од 75-те милијарди од ноември.

Слабата точка не е технолошка

Тука е она што вреди да се запамети. Ниту една лозинка не паднала, ниту еден сервер не бил освоен. Паднала претпоставката дека барање од државен домен е автоматски вистинско барање – процедура, не софтвер. Банките во регионов работат по истата логика: доаѓа допис со заглавје, се одговара. Колку од нив би препознале дека адресата е вистинска, а човекот зад неа не е?

Инженерот кој ја изградил заштитата може да биде совршен, а сепак податоците да излезат низ службена пошта затоа што некој прочитал домен и престанал да проверува. Тоа не се поправа со уште еден слој шифрирање.