Компания Revolut заявила, что не получала прямых требований о выкупе после недавней утечки данных. Аналитик Certik Джонатан Рисс предупредил, что обязательные правила «знай своего клиента» (KYC) вынуждают платформы хранить конфиденциальные данные, идентифицирующие личность, что делает их привлекательной мишенью для хакеров.
Revolut опровергает информацию о контакте с хакерами в связи с сообщением о требовании выкупа в размере 3 млн долларов

Основные выводы
- Revolut сообщила, что не получала прямых требований о выкупе после того, как хакеры похитили данные 680 европейских клиентов.
- Аналитик Certik Джонатан Рисс предупредил, что строгие требования KYC превращают платформы в привлекательные цели для киберпреступников.
- Регулирующим органам и финтех-платформам, таким как Revolut, возможно, придется сократить срок хранения идентификационных данных, чтобы снизить риски безопасности.
Revolut заявляет, что прямых требований не поступало
Revolut заявила, что не получала прямых обращений или требований от какой-либо группы, взявшей на себя ответственность за недавнюю утечку данных. Опровержение финтех-компании последовало менее чем через 24 часа после появления сообщений о том, что хакеры потребовали 6 000 XMR на сумму 3 млн долларов за то, чтобы не выставлять на продажу файлы клиентов, к которым они получили незаконный доступ.
Лондонская финтех-компания подтвердила в начале этого месяца, что постороннее лицо получило доступ к конфиденциальной информации, принадлежащей ограниченному числу клиентов, использовав домен электронной почты законного государственного ведомства для отправки мошеннических запросов на предоставление данных. В публичных заявлениях, опубликованных на этой неделе в интернете хакером, действующим под ником «IAmNotAVillain», содержались угрозы обнародовать или продать данные клиентов, если Revolut не выплатит выкуп.
«Revolut не получала никаких прямых обращений или требований от лиц или группы, выдвигающих эти претензии», — приводится заявление представителя компании. Утечка, которая, по имеющимся данным, затронула около 680 состоятельных клиентов по всей Европе, не сопровождалась прямым техническим вторжением в основные системы Revolut.
Вместо этого злоумышленники в течение нескольких месяцев использовали методы социальной инженерии, выдавая себя за представителей государственных органов, и таким образом получили файлы с данными верификации клиентов, документы, удостоверяющие личность, и записи о транзакциях. В Revolut подчеркнули, что средства клиентов и внутренние системы остаются в безопасности и не пострадали. Компания сообщила, что заблокировала мошеннический адрес электронной почты сразу после обнаружения утечки и сообщила об инциденте правоохранительным органам, органам по защите данных и финансовым регуляторам.
Аналитик предупреждает об уязвимостях системы KYC
Этот инцидент выявляет более широкие системные уязвимости в том, как финансовые учреждения обрабатывают обязательные данные, удостоверяющие личность. Джонатан Рисс (Jonathan Riss), аналитик по открытым источникам и блокчейну в компании Certik, занимающейся вопросами безопасности, утверждает, что первопричина лежит не только в системах защиты отдельных компаний, но и в самих нормативных требованиях.
«Настоящая проблема заключается в том, что система KYC создала чрезвычайно чувствительный уровень идентификации, который финансовые платформы обязаны поддерживать, зачастую из-за того, что правительства и регуляторы требуют все более подробной информации о клиентах», — сказал Рисс. «Поэтому ответственность лежит не только на банках, финтех-компаниях или криптовалютных биржах».
По мнению Рисса, государственные органы также должны задуматься о том, действительно ли каждая запрашиваемая ими информация необходима и как долго ее следует хранить. Им следует выяснить, достаточно ли безопасны существующие процедуры запроса данных о клиентах.
При этом Рисс отметил, что утечка подробных файлов с идентификационными данными может нести повышенные реальные риски в секторе цифровых активов. «Платформам по-прежнему следует сокращать сроки хранения данных до минимума, ограничивать доступ и усилить аутентификацию запросов от правительства и правоохранительных органов с помощью независимых каналов проверки», — добавил Рисс.
Хотя дискуссия о тактике хакеров будет продолжаться, Рисс считает, что этот инцидент должен побудить отрасль и регулирующие органы переосмыслить текущую модель. Цель больше не должна ограничиваться защитой кошельков и средств; она также должна включать защиту финансовой идентичности пользователей.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.












