- Аналитики выяснили, как Revolut передавал данные клиентов через поддельные запросы.
- В центре инцидента оказался не взлом самого банковского приложения, а злоупотребление каналом, через который финансовые учреждения взаимодействуют с государственными органами.
- 680 клиентов Revolut могли пострадать от утечки.
- Злоумышленники, по данным исследователей, использовали публичные криптотранзакции и адреса кошельков для получения KYC-данных потенциально состоятельных пользователей.
Финтех-компания Revolut столкнулась с последствиями утечки данных около 680 клиентов после того, как злоумышленники использовали скомпрометированные итальянские государственные почтовые ящики для отправки поддельных запросов в финтех-компанию. Об этом говорится в материалах FT и International Cyber Digest.
‼️ BREAKING: We're in contact with the Revolut hacker. According to them, they didn't only take Revolut data, they've also compromised multiple Italian law enforcement departments.
— International Cyber Digest (@IntCyberDigest) September 14, 2026
They say the operation targeting Revolut ran for six months, and that they used Italian law… pic.twitter.com/ZYGWZEc0tL
На фоне публикации данных пользователей и возможных требований выкупа исследователи раскрывают механизм атаки, а юристы и правозащитники указывают на системную проблему проверки государственных запросов в финансовом секторе.
Кроме того, часть утверждений распространяют сами предполагаемые злоумышленники. Revolut не подтвердил все обнародованные цифры и детали.
По словам раннего инвестора Revolut и независимого аналитика Макса Карписа, компания получала требования выкупа, а люди, которые утверждают, что владеют украденными файлами, начали публиковать копии документов и селфи клиентов в Telegram.
After Revolut’s data breach, the company has reportedly received ransom demands: pay up, or they'll release customer files.
— Max Karpis (@maxkarpis) September 14, 2026
People claiming they hold the pack are posting ID copies and selfies on Telegram and saying they will drip more every day. One figure doing the rounds is…
В то же время Карпис подчеркнул, что заявленную сумму в 10 000 BTC на данный момент не подтвердили в Revolut, а саму информацию следует воспринимать осторожно.
«Revolut до сих пор заявляет об “ограниченном” масштабе инцидента, а приложение и деньги не были взломаны. Это вымогательство после того, как сотрудник Revolut передал KYC на неавторизованный почтовый ящик на реальном государственном домене. Оплата не вернула бы паспорта», — написал он.
Карпис также призвал потенциально пострадавших пользователей принять дополнительные меры безопасности: по возможности заморозить кредитные линии, установить новый код доступа и уведомления об операциях по карте в приложении, а также не вступать в контакт с людьми, которые уже знают IBAN пользователя или его предыдущие криптовалютные транзакции.
Отдельно он посоветовал рассмотреть возможность замены паспорта, поскольку в некоторых странах после компрометации документа можно аннулировать старый номер и получить новый. В то же время эксперт предупредил еще об одной потенциальной схеме мошенничества: предложения «удалить файл» за деньги могут быть попыткой повторного выманивания средств.
Как злоумышленники могли получать данные криптовалютных клиентов
По информации пользователя платформы X под учетной записью Korra, злоумышленник, использующий псевдоним IAmNotAVillain, применял так называемую тактику spray and pray: отправлял Revolut сотни идентификаторов криптовалютных транзакций и депозитных адресов и просил предоставить информацию о связанных с ними счетах.
‼️ BREAKING: Duel can report that the Revolut hacker used a "spray and pray" strategy, sending hundreds of cryptocurrency transaction IDs to Revolut and asking for the associated account details. Revolut complied.
— Korra (@korraflow) September 15, 2026
This explains the sheer volume of data the hackers were able to… pic.twitter.com/RqGsuEIkMZ
По утверждению Duel, такие запросы отправлялись под прикрытием поддельного European Investigation Order — европейского следственного поручения. Revolut, как утверждается, в ответ предоставлял архивы с данными клиентов.
Исследователи заявили, что получили и проверили подлинные копии писем в формате .eml. В одном из них содержались 10 папок, каждая из которых была посвящена отдельному клиенту. По данным Duel, в папках находились:
- фотографии документов, удостоверяющих личность;
- селфи для верификации;
- информация о счете;
- данные о транзакциях без редактирования.
Пароль к зашифрованному ZIP-архиву, по данным исследователей, отправлялся отдельным письмом.
Эта схема также объясняет, почему злоумышленники могли целенаправленно искать информацию о состоятельных клиентах Revolut. Публичные блокчейны позволяют видеть адреса и транзакции, а значит, криптовалютная транзакция могла использоваться как своего рода поисковый ключ для запроса в централизованное финансовое учреждение.
Исследователи утверждают, что злоумышленник передавал Revolut сотни хешей транзакций и депозитных адресов, которые, по его мнению, были связаны с клиентами с крупными активами. После этого компания якобы возвращала информацию о соответствующих пользователях.
Отдельные утверждения о 147 ГБ данных, якобы похищенных из итальянских государственных систем, а также о публикации данных клиентов распространяют исследователи и люди, которые утверждают, что контактируют со злоумышленниками.
Правозащитница и президент Open Dialogue Foundation Людмила Козловская отметила, что новые документы подтверждают: 24 июля 2026 года Revolut отказался напрямую раскрывать информацию по запросу, который охватывал 198 хешей. По ее словам, 169 из них были связаны с Revolut Ltd в Великобритании, еще 29 — со швейцарским юридическим лицом.
New evidence shows: (1) @Revolut did apply the one refusal ground the law gives it. (2) the attackers targeted in their malicious request high-value clients using blockchain transactions.
— Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) September 15, 2026
Documents show that on 24 July 2026, on a request covering 198 hashes, Revolut refused… https://t.co/Hs4eHdvBuo
По утверждению Козловской, компания применила предусмотренное законом основание для отказа — юрисдикционное ограничение. Запрос касался только счетов в Revolut Bank UAB в Литве, тогда как по другим случаям заявителя направили к британской процедуре взаимной правовой помощи.
В то же время она подчеркнула, что европейские правила противодействия отмыванию средств не устанавливают для банка отдельной обязанности проверять подлинность стороны, которая стоит за аутентифицированным государственным запросом.
«Европейское AML-законодательство не обязывает банк проверять запрашивающую сторону и не предоставляет действенного механизма, чтобы проверить, кто на самом деле стоит за аутентифицированным государственным запросом. Отказ отвечать грозит штрафами на миллионы», — заявила Козловская.
Что советуют пострадавшим и почему инцидент имеет более широкие последствия
Козловская призвала европейских граждан обратиться к своим депутатам Европарламента и потребовать срочных слушаний относительно использования массового сбора финансовых данных как инструмента атак.
Она также обратила внимание на потенциально более широкую проблему: аналогичный риск может касаться банков, криптовалютных бирж и платежных сервисов в юрисдикциях, где действуют правила FATF и соответствующее AML-законодательство.
По ее словам, финансовые учреждения обязаны реагировать на надлежащим образом оформленные государственные запросы, тогда как механизмы проверки того, кто фактически стоит за таким запросом, могут быть ограниченными.
Козловская отметила, что проблему уже поднимали перед Европейским парламентом правозащитные организации, пострадавшие и эксперты при поддержке Open Dialogue Foundation. Она отметила, что в этом году Европарламент в резолюции от 18 июня 2026 года отдельно обозначил риск транснациональных финансовых репрессий.
На момент написания материала Revolut не обнародовал на своей странице в X отдельных рекомендаций относительно дальнейших действий клиентов в связи с инцидентом.
Напомним, что недавно Revolut получила условное одобрение на создание национального банка в США.
block-chain24.com
cryptopolitan.com
bits.media