Revolut передав дані клієнтів за фальшивим державним запитом

Revolut передав дані після запиту зі справжнього державного домену. Чому адреса не доводить повноважень і як перевірити сповіщення через застосунок.

Копії документів проходять крізь конверт, що нагадує відчинені двері.

Revolut передав дані клієнтів шахраю, чий запит надійшов зі справжнього поштового домену державного органу. У коментарі The Block 12 вересня компанія підтвердила обман, повідомила про блокування відправника та сповіщення постраждалих клієнтів. За її словами, системи Revolut і кошти клієнтів не постраждали.[1]

Головне тут — де саме дала збій перевірка довіри. Для такого розкриття даних клієнтові не обов’язково вводити пароль на підробленій сторінці банку. Передати записи переконали компанію, яка їх зберігала. Захист входу в обліковий запис і захист копій документів його власника — різні завдання.

Справжній домен не зробив запит справжнім

Адреса електронної пошти може здаватися переконливою, бо належить реальній установі. Але зв’язок із поштовою інфраструктурою установи сам собою не доводить, що відправник конкретного запиту має право отримати клієнтські записи. Небезпечний перехід — коли довіру до адреси сприймають як дозвіл розкрити дані.

Це розмежування з’явилося задовго до випадку Revolut. У листопаді 2024 року ФБР попереджало про використання скомпрометованих державних поштових скриньок для фальшивих екстрених запитів даних. Терміновість допомагала скорочувати перевірку. Бюро радило перевіряти деталі запиту, а за потреби підтвердження — зв’язуватися з органом, від імені якого він надійшов.[2] Це пояснює відому схему, але не встановлює, хто контролював скриньку в інциденті Revolut.

Доступ до рахунку та розкриття документів — різні ризики

За повідомленням The Block, потенційно розкриті записи охоплювали копії документів, селфі для перевірки особи, контактні та фінансові дані. Кількість постраждалих і назву державного органу не оприлюднено.[1]

Ризик зростає, коли записи, які зазвичай зберігаються окремо, поєднують. Співрозмовник, який знає адресу чи минулий платіж, може звучати переконливо. Такі подробиці — привід незалежно перевірити його, а не передавати код входу. Це можливий подальший сценарій зловживання, а не доказ атаки на кожного сповіщеного клієнта.

Зміна коду доступу не поверне вже передану копію документа. Водночас повідомлення про розкриття даних не доводить, що стороння людина може увійти в обліковий запис. Як і у випадку витоку документів IDScan, читайте індивідуальне сповіщення з цим розмежуванням: які записи вийшли з-під контролю та чи є окремі ознаки доступу до рахунку.

Перевіряйте сповіщення через застосунок

Самостійно відкрийте Revolut і запитайте підтримку, чи стосується інцидент вашого облікового запису та які записи охоплює сповіщення. Поточний шлях звернення: значок профілю → Chats → Support. Revolut також зазначає, що не телефонуватиме щодо особистого рахунку без попередження у внутрішньому чаті.[3] Скористайтеся цим незалежним каналом, якщо неочікуване повідомлення пропонує «захистити» рахунок.

Висновок однаковий для компанії та клієнта: переконлива адреса й точні особисті подробиці роблять історію правдоподібною. Жодна з цих ознак не замінює перевірку конкретного запиту перед передаванням нових даних.

Джерела

  1. Зак Абрамс. «Revolut повідомив про розкриття даних після підробленого запиту». The Block, 12 вересня 2026 року. Містить прямий коментар Revolut. Відповідь компанії та опис сповіщення.
  2. Федеральне бюро розслідувань США. «Easy Access to Information for Conducting Fraudulent Emergency Data Requests Impacts US-Based Companies and Law Enforcement Agencies». 4 листопада 2024 року. Попередження ФБР.
  3. Revolut. «Contact us». Перевірено 14 вересня 2026 року. Офіційні канали підтримки та перевірка дзвінків.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.