
Revolut-клієнти цього місяця отримали друге повідомлення про витік даних
Зловмисники за допомогою соціальної інженерії проникли в американський брокер DriveWealth і викрали старі персональні дані клієнтів Revolut, які колись торгували американськими акціями через цю компанію.
Клієнти Revolut цього місяця вже вдруге потрапили у витік даних: зловмисники методами соціальної інженерії проникли в американський брокерський дім DriveWealth і викрали старі персональні дані. Несанкціонований доступ стався 4 і 5 вересня.
Що каже DriveWealth
DriveWealth надає послуги з виконання та клірингу для інвестиційних компаній і раніше сам вів брокерські рахунки клієнтів Revolut, які торгували американськими акціями. У листі клієнтам, який бачило видання The Register, брокер звинуватив у інциденті «витончену кампанію соціальної інженерії» невідомих третіх осіб. Зловмисники викрали дані, збережені з часів, коли ці клієнти мали рахунки безпосередньо в DriveWealth.
До викрадених даних належать імена, адреси електронної пошти, номери телефонів, поштові адреси, інформація про місце роботи, громадянство, вік, стать і часткові номери рахунків у DriveWealth. Паролі та платіжні дані, зокрема реквізити кредитних карток і банківських рахунків, не скомпрометовані. Водночас брокер попередив, що викрадених деталей достатньо для переконливого фішингового повідомлення, шахрайства та видавання себе за іншу людину.
Позиція Revolut
Revolut підтвердив Irish Examiner, що серед постраждалих є його клієнти, а записи походять із часів попередньої співпраці з DriveWealth. За словами компанії, її системи та інфраструктура не постраждали, а кошти й інвестиції клієнтів у безпеці. Паролі, пін-коди, дані карток і документи, що посвідчують особу, не були розкриті.
Ці дані залишилися від схеми, за якою клієнти Revolut торгували американськими акціями. Компанія між груднем 2023 року та червнем 2025 року поступово перевела клієнтів із Великої Британії, ЄЕЗ та Австралії з цієї схеми, після чого їхні персональні дані більше не передавали DriveWealth. Обидві компанії повідомили постраждалих клієнтів, але жодна не розкрила, скільки клієнтів Revolut постраждало, і обидві не відповіли на запитання The Register.
Незручний місяць для Revolut
14 вересня Revolut визнав, що передав чутливу клієнтську інформацію злочинцям після того, як ті надіслали шахрайські запити з домену електронної пошти, що належить справжньому державному органу. Той окремий інцидент міг розкрити паспорти, посвідчення водія, селфі для верифікації, дати народження, адреси та фінансові й транзакційні дані. Компанія заявила, що стала жертвою «витонченої зовнішньої шахрайської імітації», і що постраждала лише обмежена кількість клієнтів.
Два різні інциденти, два різні нападники й два різні шляхи до клієнтських даних. Для клієнтів Revolut вересень приніс більше повідомлень про витік, ніж хотілося б отримувати від банківського застосунку.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.