На этой неделе через системы безопасности цифрового банковского гиганта Revolut прошло поддельное электронное письмо, якобы отправленное от имени государственного органа. В результате произошла утечка данных широкого круга клиентов, включая их домашние адреса, документы, удостоверяющие личность, и историю транзакций с биткоинами.
Запрос выглядел как официальное обращение от государственного ведомства и содержал реквизиты, прошедшие проверку в Revolut. Компания предоставила затребованную информацию, но позже, связавшись с ведомством напрямую, выяснила, что запрос был мошенническим - об этом говорится в уведомлениях, отправленных пострадавшим пользователям.
Сообщается, что среди переданных данных были копии паспортов или водительских удостоверений, селфи для верификации личности, имена, даты рождения, сведения о роде занятий, домашние адреса, адреса электронной почты, номера телефонов, номера IBAN, выписки по счетам, записи о выводе средств и полная история транзакций, включая все операции с биткоинами.
Revolut пока не раскрыла число затронутых инцидентом клиентов и не предоставила оперативного комментария.
В своем электронном письме компания заверила, что средства клиентов находятся в безопасности; также сообщается, что Revolut уже уведомила пострадавших пользователей и регулирующие органы, а источник запроса был заблокирован.
Уязвимым звеном оказалась процедура авторизации. После того как запрос прошел внутреннюю проверку Revolut, злоумышленник, выдававший себя за государственного служащего, получил доступ к конфиденциальным личным данным, которые банк собирал для выполнения требований по идентификации клиентов и соблюдению нормативных актов.
Подобные утечки становятся все более сложной проблемой в условиях интернета, где активно используются технологии искусственного интеллекта.
Массовое создание убедительных электронных писем, документов, поддельных личностей и официальных запросов обходится все дешевле, в то время как финансовые компании продолжают накапливать все более подробные сведения о своих клиентах.
Этот инцидент также делает более актуальным практическое применение технологий защиты конфиденциальности, таких как доказательства с нулевым разглашением (ZK-доказательства). Системы ZK позволяют подтвердить факт прохождения проверки личности или соответствие клиента определенным требованиям, не раскрывая при этом паспортных данных, адреса и другой исходной информации, использованной для такой проверки.
Этот контраст особенно очевиден на примере биткоина. В его блокчейне транзакции фиксируются публично, в то время как личные данные - например, сведения из паспорта, домашний адрес или информация о роде занятий - остаются за пределами сети. Финансовые посредники могут сопоставить эти два массива данных, превратив базу клиентов в своего рода карту, связывающую реального человека с его действиями в блокчейне, - информацией, которой могут воспользоваться злоумышленники для атак на крупных держателей биткоинов.
Исследователь блокчейн-данных ZachXBT, обративший внимание на этот инцидент, сообщил в своем Telegram-канале, что утечка, по всей видимости, была ограниченной по масштабу и, возможно, была нацелена на состоятельных пользователей.
Поскольку технологии искусственного интеллекта упрощают подделку личности, смещается фокус в вопросах безопасности: теперь важно не столько то, насколько надежно организации защищают данные клиентов, сколько то, какой объем конфиденциальной информации им вообще необходимо собирать, хранить и раскрывать.





" 











