Назад
Извънредно

Revolut потвърди теч на чувствителни клиентски данни: как измамници използваха фалшиви държавни искания

Revolut потвърди неправомерно разкриване на чувствителни клиентски данни след измамни държавни искания. Какво е изтекло и какви са рисковете?

Милен Станчев
15 септември 2026 г. в 19:48
8 мин четене
Revolut потвърди теч на чувствителни клиентски данни: как измамници използваха фалшиви държавни искания

Финтех компанията е предоставила информация на неоторизирана трета страна, след като измамни заявки са изглеждали като официални искания от държавна институция

Британската финтех компания Revolut потвърди, че чувствителни данни на клиенти са били разкрити на неоторизирана трета страна. Инцидентът е станал възможен чрез сложна схема за представяне за държавна институция, при която измамниците са използвали реален имейл домейн на държавна агенция, за да изпращат фалшиви искания за клиентска информация.

Случаят повдига сериозни въпроси за проверките, които финансовите компании извършват при обработването на официални информационни искания, както и за рисковете от социално инженерство в банковия сектор.

Revolut заявява, че системите на компанията и средствата на клиентите не са засегнати. Въпреки това неправомерното разкриване на лични и финансови данни създава значителни рискове за засегнатите потребители.

Какво се е случило?

Според информацията, предоставена от Revolut пред Reuters и TechCrunch, неоторизирана трета страна е изпратила измамни искания за информация, използвайки имейл домейн, принадлежащ на легитимна държавна институция.

Исканията са изглеждали достатъчно достоверни, за да бъдат обработени като официални запитвания. В резултат на това служители на Revolut са предоставили чувствителна клиентска информация на извършителите.

Това е съществена разлика спрямо традиционен кибератакуващ сценарий, при който нападателите проникват в системи чрез откраднати пароли, уязвимости или зловреден код.

В този случай основният проблем е свързан с измама на процеса за проверка на легитимността на информационните искания.

Атаката не е била обикновен фишинг

Използването на реален държавен имейл домейн прави подобна схема особено опасна. За разлика от стандартен фишинг имейл, изпратен от произволен адрес, заявката може да изглежда като легитимна кореспонденция от институция, с която финансовата компания действително работи.

Техническата автентикация на имейл домейна обаче не доказва самоличността на човека, който стои зад конкретния акаунт. Именно тази разлика между автентичен домейн и автентичен подател е ключова за разбирането на инцидента.

Какви данни са били разкрити?

Revolut не е публикувала пълен официален списък на всички компрометирани записи, но информацията от медии, цитиращи уведомления до засегнати клиенти, посочва няколко категории чувствителни данни.

Сред тях са:

  • Пълни имена.
  • Дати на раждане.
  • Професии.
  • Пощенски адреси.
  • Имейл адреси и телефонни номера.
  • Копия на документи за самоличност, включително паспорти и шофьорски книжки.
  • Данни за банкови сметки, според публикувани доклади.
  • Извлечения и история на транзакции, включително информация за криптовалутни операции, според съобщенията за уведомленията до клиенти.

Точният набор от данни може да се различава между отделните засегнати лица. Наличието на определен тип информация в един публикуван доклад не означава автоматично, че тя е била разкрита за всички клиенти.

Важно е да се отбележи, че съобщените категории включват изключително чувствителни лични данни. Комбинацията от идентификационни документи, адреси и финансови записи може да бъде използвана за целенасочени измами, кражба на самоличност и убедителни фишинг атаки.

Колко клиенти са засегнати?

Първоначално Revolut описа инцидента като засягащ „много ограничен“ брой клиенти, без да посочи конкретна цифра. Компанията съобщи, че засегнатите потребители са били уведомени. <Cite refs={[„turn0news10″,“turn0news6“]}/>

На 15 септември Financial Times съобщи, че броят на засегнатите лица е 680. Тази цифра е представена като информация от източници, запознати със случая, а не като публично потвърден окончателен брой от Revolut. <Cite refs={[„turn0news7″,“turn1news30“]}/>

Следователно е важно да не се използва заглавие от типа „милиони клиенти на Revolut са хакнати“. Наличните данни сочат ограничен по обхват инцидент, но с потенциално сериозни последици за конкретните засегнати лица.

Има ли откраднати пари?

Към момента няма публично потвърждение, че средствата на клиентите са били директно откраднати в резултат на този инцидент.

Revolut заявява, че системите на компанията и клиентските средства не са засегнати. Това означава, че случаят е свързан с неправомерно разкриване на информация, а не с потвърдено проникване в системите за управление на парите или директно източване на сметки. <Cite refs={[„turn0news1″,“turn0news0“]}/>

Това обаче не означава, че рискът за клиентите е незначителен.

Данни като копия на паспорти, шофьорски книжки, адреси и транзакционна история могат да бъдат използвани за създаване на убедителни измами, представяне за клиента пред други финансови институции или извършване на целенасочени атаки.

Данните могат да бъдат по-ценни от парите

Киберпрестъпниците често търсят не само директна финансова печалба, но и информация, която позволява последващи атаки.

При подобен инцидент нападателят може да разполага с достатъчно данни, за да създаде достоверна история при контакт с жертвата. Например измамник може да се представи за служител на банка, да посочи реален адрес или транзакция и да използва това като доказателство, че разговорът е легитимен.

Това е особено опасно при финансови услуги, където потребителите са свикнали да получават съобщения за проверки на самоличност, подозрителни транзакции и актуализация на документи.

Засегнатите клиенти трябва да бъдат особено внимателни към съобщения, които използват лична информация, за да ги убедят да предоставят пароли, кодове за потвърждение или достъп до акаунта си.

Какво представлява рискът за криптовалутните потребители?

Според редица публикации сред потенциално разкритата информация са и записи за криптовалутни транзакции.

Това е особено чувствително, защото транзакционната история може да разкрие не само финансови операции, но и приблизителни размери на активите, интереси, контрагенти и повтарящи се модели на поведение.

Необходимо е да се прави разлика между публичността на блокчейн транзакциите и личната информация, която свързва даден адрес с конкретен човек. Когато такава връзка бъде подкрепена с документи за самоличност и контактни данни, тя може да създаде значително по-голям риск за поверителността.

Няма публично потвърждение, че частните криптографски ключове на клиентите са били разкрити. Това е различно от изтичането на транзакционни записи или идентификационна информация.

Използвани ли са реални държавни имейл адреси?

Да. Това е един от най-важните потвърдени елементи на случая.

Revolut съобщава, че измамните заявки са били изпратени от имейл домейн на легитимна държавна институция. Именно това е помогнало на извършителите да представят исканията си като автентични. <Cite refs={[„turn0news0″,“turn0news1“]}/>

За организациите, които обработват чувствителни данни, това е важен урок: проверката на домейна и техническата автентикация на имейла не са достатъчни, когато става дума за предоставяне на клиентска информация.

Необходима е и проверка на самото искане, неговия контекст, правното основание и самоличността на конкретния заявител.

Как Revolut е реагирала?

Компанията заявява, че след установяването на инцидента е блокирала използвания имейл адрес и е уведомила съответната държавна институция, правоохранителните органи, органите за защита на личните данни и финансовите регулатори. Revolut също така е уведомила засегнатите клиенти.

Компанията не е оповестила публично всички технически и процедурни подробности около начина, по който са били обработени измамните искания.

Това оставя няколко важни въпроса без окончателен отговор:

  • Как точно е била проверена самоличността на заявителя?
  • Какъв обем информация е бил предоставен при всяко искане?
  • Защо са били приети заявките без допълнителна независима проверка?
  • Какви допълнителни контроли ще бъдат въведени?
  • Какви са точните категории данни за всеки засегнат клиент?

Отговорите на тези въпроси ще бъдат важни за оценката на риска и за разбирането дали става дума за единичен пропуск или за по-широк проблем в процедурите за обработка на официални искания.

Има ли искане за откуп?

Няколко публикации съобщиха, че извършителите са поискали откуп в размер на 10 000 биткойна и са заплашили да публикуват откраднатите данни.

Тези твърдения са част от последващите съобщения за случая, но не са равнозначни на независимо потвърдено от Revolut обстоятелство. Към момента трябва да се разглеждат като непотвърдени твърдения на предполагаемите извършители или на медийни източници.

Размерът на искания откуп, ако бъде потвърден, би бил изключително голям. Самото наличие на искане за откуп обаче не доказва автоматично, че всички твърдени данни са автентични или че целият заявен обем информация е бил получен от нападателите.

Какво трябва да направят клиентите на Revolut?

Ако използвате Revolut, най-важното е да не приемате непоискани съобщения за сигурност като доказателство, че са изпратени от компанията.

Препоръчително е:

  1. Проверявайте съобщенията за инцидента директно в официалното приложение на Revolut.
  2. Не предоставяйте пароли, кодове за потвърждение, PIN кодове или други секретни данни по телефон, имейл или чат.
  3. Не отваряйте подозрителни линкове, дори ако съобщението съдържа реални лични данни.
  4. Свържете се с официалната поддръжка на Revolut през приложението, ако подозирате, че сте засегнати.
  5. Следете за подозрителни опити за регистрация, финансови измами или представяне за вас пред други институции.
  6. Ако сте получили уведомление за изтичане на документи за самоличност, поискайте конкретни указания от компанията за допълнителни защитни мерки.

Важно е да се знае, че липсата на получено уведомление не е абсолютна гаранция, че даден човек не е засегнат. Най-надеждният начин за проверка е директният контакт с Revolut чрез официалните канали.

Какво означава случаят за финтех индустрията?

Инцидентът показва, че сигурността на финансовите услуги не зависи единствено от криптиране, многофакторна автентикация и защита на сървърите.

Организациите могат да разполагат със силна техническа инфраструктура и въпреки това да бъдат подведени чрез измамни заявки, които изглеждат като официални.

Това е пример за социално инженерство, при което нападателят използва доверието в институционалните процеси, вместо да атакува директно техническа уязвимост.

Финансовите компании трябва да разглеждат всяко искане за предоставяне на чувствителни данни като високорискова операция. Независимата проверка на заявителя, ограничаването на достъпа до необходимия минимум информация и проследимостта на действията са ключови елементи от подобна защита.

Извод

Потвърденият инцидент с Revolut е предупреждение за нов тип риск във финансовия сектор. Не е необходимо нападателите да проникнат в банковите системи, за да получат чувствителна информация. Понякога е достатъчно да убедят служителите, че работят по легитимно официално искане.

Към момента е потвърдено, че клиентски данни са били предоставени на неоторизирана трета страна. Компанията твърди, че клиентските средства и системите ѝ не са засегнати, но последиците за поверителността и риска от последващи измами остават сериозни.

Разследването и регулаторните проверки ще бъдат важни за установяването на точния обхват на инцидента, причините за него и мерките, които трябва да бъдат предприети, за да не се повтори.

В ерата на дигиталното банкиране защитата на клиентите не се изчерпва с това да пазиш парите им. Тя включва и защитата на информацията, която доказва кои са те.