Компанія Revolut заявила, що не отримувала жодних прямих вимог про викуп після нещодавнього витоку даних. Аналітик Certik Джонатан Рісс попередив, що обов’язкові правила «знай свого клієнта» (KYC) змушують платформи зберігати конфіденційні дані про особу, що робить їх привабливими цілями для хакерів.
Revolut заперечує, що контактувала з хакерами щодо повідомлення про вимогу викупу в розмірі 3 млн доларів

Основні висновки
- Revolut заявила, що не отримувала прямих вимог про викуп після того, як хакери викрали дані 680 європейських клієнтів.
- Аналітик Certik Джонатан Рісс попередив, що суворі вимоги KYC роблять платформи привабливими цілями для кіберзлочинців.
- Регулюючим органам та фінтех-платформам, таким як Revolut, можливо, доведеться скоротити термін зберігання даних про особу, щоб зменшити ризики для безпеки.
Revolut заявляє, що прямих вимог не надходило
Revolut заявила, що не отримувала прямих звернень або вимог від жодної групи, яка б взяла на себе відповідальність за нещодавній витік даних. Заява фінтех-компанії про відсутність таких вимог з’явилася менш ніж через 24 години після повідомлень про те, що хакери вимагали 6 000 XMR на суму 3 мільйони доларів, щоб не виставляти на продаж файли клієнтів, до яких було отримано незаконний доступ.
Лондонська фінтех-компанія підтвердила на початку цього місяця, що сторонні особи отримали доступ до конфіденційної інформації, що належить обмеженій кількості клієнтів, використовуючи домен електронної пошти законного урядового органу для надсилання шахрайських запитів на дані. У публічних заявах, опублікованих цього тижня в Інтернеті хакером, що діє під псевдонімом «IAmNotAVillain», містилися погрози оприлюднити або продати дані клієнтів, якщо Revolut не здійснить виплату.
«Revolut не отримувала жодних прямих звернень чи вимог від осіб або групи, які висувають ці претензії», — цитують слова речника компанії. Злом, який, за повідомленнями, був спрямований проти приблизно 680 заможних клієнтів по всій Європі, не супроводжувався прямим технічним вторгненням у основні системи Revolut.
Натомість зловмисники протягом кількох місяців використовували соціальну інженерію, видаючи себе за представників державних органів, і таким чином отримали файли верифікації клієнтів, документи, що посвідчують особу, та записи про транзакції. Revolut наголосив, що кошти клієнтів та внутрішні системи залишаються в безпеці й не зазнали впливу. Компанія заявила, що заблокувала шахрайську електронну адресу одразу після виявлення порушення та повідомила про інцидент правоохоронним органам, органам захисту даних та фінансовим регуляторам.
Аналітик попереджає про вразливості в системі KYC
Цей інцидент висвітлює більш широкі системні вразливості у тому, як фінансові установи поводяться з обов’язковими даними про особу. Джонатан Рісс, аналітик з відкритого програмного забезпечення та блокчейну в компанії з безпеки Certik, стверджує, що першопричина виходить за межі засобів захисту окремих компаній і стосується самих регуляторних вимог.
«Справжня проблема полягає в тому, що система KYC створила надзвичайно чутливий рівень ідентифікації, який фінансові платформи зобов’язані підтримувати, часто через те, що уряди та регулятори вимагають дедалі детальнішої інформації про клієнтів», — зазначив Рісс. «Отже, відповідальність лежить не лише на банках, фінтех-компаніях чи криптовалютних біржах».
На думку Рісса, державні органи також повинні замислитися над тим, чи кожна одиниця інформації, яку вони вимагають, є справді необхідною, і як довго її слід зберігати. Вони повинні з’ясувати, чи є існуючі процедури запиту даних про клієнтів достатньо безпечними.
Водночас Рісс зазначив, що витік детальних файлів з даними про особу може нести підвищені реальні ризики в секторі цифрових активів. «Платформи все одно повинні мінімізувати термін зберігання, обмежувати доступ та посилювати автентифікацію запитів уряду та правоохоронних органів через незалежні канали верифікації», — додав Рісс.
Хоча дискусія щодо тактики хакерів триватиме, Рісс вважає, що цей інцидент має спонукати галузь та регуляторні органи переглянути поточну модель. Мета більше не повинна обмежуватися лише захистом гаманців та коштів; вона також має включати захист фінансової ідентичності користувачів.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












