НОВИНИ IT-PUB

Revolut підтвердила витік даних через фальшиві запити

14.09.2026 12:03 • Автор: IT-PUB

Revolut підтвердила витік даних через фальшиві запити

Компанія передала чутливі дані клієнтів сторонній особі після шахрайських листів із домену реального держагентства. Кількість постраждалих не розкрили.

Британський fintech Revolut підтвердив, що передав чутливі дані клієнтів сторонній особі без дозволу. Причиною стали шахрайські запити, надіслані з поштового домену справжнього державного агентства.

Увагу привернув не лише сам витік, а й механіка атаки. Зловмисники використали адресу, яка виглядала як офіційна урядова, і переконали компанію надати інформацію. Для фінансового сервісу, що працює з великим обсягом персональних даних, це насамперед удар по довірі — і нагадування, наскільки переконливими можуть бути такі підробні звернення.

Як повідомляють Новини IT-PUB, Revolut заявила, що інцидент зачепив “обмежену” кількість клієнтів, але точну цифру компанія не назвала.

Які дані Revolut могла передати сторонній особі

За повідомленням, яке Revolut надіслала постраждалим клієнтам і яке переглянув TechCrunch, у сторонньої особи могли опинитися дані, що дозволяють ідентифікувати людину та зв’язатися з нею. Йдеться про дату народження, поштову та електронну адреси, номери телефонів, а також копії документів, зокрема паспортів і водійських посвідчень.

Компанія також зазначила, що під загрозою могли бути selfie для верифікації, виписки з рахунків та історія транзакцій. Це особливо чутливий набір даних: його можна використати не лише для спроб шахрайства, а й для складніших атак на акаунти клієнтів.

У коментарі TechCrunch Revolut підтвердила, що постраждала “обмежена” кількість клієнтів і що компанія вже зв’язалася з ними напряму. Скільки саме людей зачепив інцидент, вона не уточнила.

Шахраї використали домен справжнього держагентства

У Revolut пояснили, що йдеться про “складну зовнішню схему імітації”. За версією компанії, невстановлена третя сторона використала електронну адресу з домену легітимного державного агентства, щоб надіслати фальшиві запити на інформацію.

Після виявлення цієї схеми Revolut заблокувала email-адресу, з якої надходили запити, і повідомила відповідне державне агентство, правоохоронців та регуляторів.

Компанія окремо наголосила, що її системи та кошти клієнтів не постраждали. Але це не знімає головного питання: навіть без зламу внутрішньої інфраструктури дані можуть бути передані через обман, якщо запит виглядає переконливо і формально схожий на офіційний.

Revolut не розкрила точний масштаб інциденту

Компанія не уточнила, чи обмежується інцидент певним ринком, і не назвала державне агентство, домен якого використали шахраї. Також Revolut не розкрила точну кількість постраждалих.

Відомо лише, що йдеться про обмежену кількість клієнтів. За словами компанії, усіх, кого це стосується, вже повідомили напряму.

Саме брак деталей і робить ситуацію помітною. Поки що незрозуміло, наскільки широко розійшлися дані та чи зачепив інцидент окрему групу користувачів — наприклад, клієнтів із певного ринку або сегмента. Водночас уже відомо, що мова про персональні та фінансово чутливі матеріали.

Версія ZachXBT додала історії фінансового виміру

Про листи Revolut пізно ввечері в п’ятницю написав відомий дослідник криптобезпеки ZachXBT. Він припустив, що інцидент міг бути спрямований на користувачів із високими статками.

У наданому джерелі це подано саме як його оцінку, а не як підтверджений факт. Втім, поява такої версії посилила увагу до інциденту: дані про документи, контакти, рахунки та транзакції можуть бути особливо цінними для атак на заможних клієнтів.

Для цифрових банків і fintech-сервісів такі випадки означають ще й репутаційний ризик. Навіть якщо кошти не постраждали, сама передача даних сторонній особі ставить під сумнів безпеку процесів, пов’язаних із перевіркою клієнтів та обробкою офіційних запитів.

Інцидент стався під час глобального розширення Revolut

Витік стався на тлі активного розширення Revolut. За даними з сайту компанії, вона має понад 80 мільйонів клієнтів у світі та працює як банк у більш ніж 30 країнах.

Останнім часом fintech посилював присутність на ринках Індії, Мексики, Франції та в ОАЕ. На початку місяця Управління контролера валюти США також надало Revolut умовне схвалення на створення національного банку в країні. Компанія очікує запустити його у першій половині 2027 року.

На цьому тлі будь-який інцидент із даними набуває додаткової ваги. Коли сервіс розширює банківську присутність у різних країнах, перевірка запитів, обмін інформацією та захист персональних даних стають базовими питаннями для довіри до бізнесу.

Окремо джерело зазначає, що Revolut, за повідомленнями, розглядає можливість публічного розміщення, яке може оцінити компанію до $200 млрд. Це значно вище за її приватну оцінку в $75 млрд у листопаді. Ці плани не пов’язані безпосередньо з витоком, але подібні історії неминуче привертають більше уваги до того, наскільки стійкими є внутрішні процеси компанії, що претендує на новий рівень масштабу.

Для користувачів у цій історії є простий висновок: навіть великі фінансові сервіси можуть постраждати не від прямого злому, а від добре замаскованої шахрайської схеми. Ідеться не лише про захист серверів, а й про те, як компанія перевіряє запити, що нібито надходять від офіційних структур.


Аудит Сайту для малого та середнього бізнесу за $50