Revolut сам отдал данные клиентов мошенникам. Теперь они шантажируют банк
История с утечкой Revolut получила продолжение. Злоумышленники начали публиковать полученные данные и требуют от банка выкуп.
Самое интересное, что, по заявлению Revolut, внутренние системы банка не взламывали.
Злоумышленники использовали email, относящийся к реальному государственному ведомству, и направляли запросы на раскрытие информации о клиентах. Revolut посчитал запросы легитимными и передал данные.
То есть информацию не украли из базы. Банк сам ее предоставил, считая, что отвечает государственному органу.
По данным Financial Times, Revolut уведомил 680 пострадавших клиентов, а британский ICO начал расследование.
Среди потенциально раскрытых данных: паспорта, адреса, телефоны, KYC селфи, банковские реквизиты, выписки, история транзакций и в отдельных случаях история операций с Bitcoin.
Теперь злоумышленники начали публиковать часть полученной информации и угрожают дальнейшими публикациями. В сети появились данные, которые, как утверждается, относятся в том числе к известным клиентам Revolut.
Для AML и compliance здесь особенно интересен другой вопрос.
Банк требует от клиента паспорт, адрес, Source of Funds, Source of Wealth, выписки и объяснение происхождения каждого крупного платежа.
Но кто и насколько тщательно проверяет того, кому банк затем передает весь этот массив KYC информации?
Можно потратить миллионы на cybersecurity, MFA и биометрию. Но если процедура проверки официального запроса дает сбой, взламывать банковскую систему вообще не обязательно.
При этом паниковать не стоит. Нет подтвержденных данных о хищении средств клиентов в результате этого инцидента. Revolut заявляет, что средства клиентов остаются защищенными.
Но паспорт + селфи + адрес + банковские данные + история операций представляют серьезную ценность для персонализированного фишинга и финансового мошенничества.
Ирония современного compliance: клиент доказывает банку происхождение каждого евро, а банк в итоге сам должен доказать, что умеет защищать собранное досье.