Revolut, крупнейший европейский цифровой банк по числу пользователей, раскрыл персональные данные клиентов после того, как по ошибке исполнил мошеннический запрос, выдаваемый за официальный государственный документ. Компания передала копии паспортов, селфи для верификации лиц и домашние адреса неустановленному числу пользователей. При этом средства на счётах остались недотронуты — это была целевая атака на биометрические и идентификационные данные, а не на финансы.
Суть инцидента — это не техническая уязвимость, а сбой в человеческих процессах. Fintech-компания, которые позиционируют себя как оперативные и лёгкие в управлении, часто работают с госзапросами в ускоренном режиме, не всегда вкладывая достаточно ресурсов в их проверку. Revolut попался именно на этом: кто-то создал поддельный запрос, достаточно убедительный, чтобы пройти внутреннюю валидацию, и компания выполнила его без дополнительной верификации через официальные каналы связи с государственными органами.
Такие инциденты раскрывают общую проблему цифровых банков и крипто-бирж: они обязаны собирать данные для KYC (know your customer) и хранить их, но стандартный процесс проверки запросов часто остаётся на уровне 2000-х годов — люди, телефон, бумага. Когда объём запросов растёт, растёт и вероятность ошибки. Более крупные банки обычно держат отдельные подразделения для работы с госзапросами, но fintech, движимый идеей минимизировать операционные затраты, часто распределяет эту функцию между обычным staff, который не обучен правильной верификации источника.
Инцидент Revolut — не первый и не последний в этой категории. Биржи и цифровые банки регулярно становятся жертвами социальной инженерии на уровне запросов данных, потому что компании вынуждены балансировать между скоростью исполнения (регуляторы требуют отвечать на официальные запросы быстро) и безопасностью. Выход очевиден, но дорогой: отдельная команда, двухфакторная проверка всех запросов через официальные каналы, обучение персонала, технологические решения для верификации источника. Не все компании это вводят до того, как поймут на своей шкуре.
Для российского fintech сценарий аналогичен, но острее. Российские цифровые банки и платформы обмена криптовалют работают с множеством запросов от ФСБ, МВД и других ведомств. Здесь риск социальной инженерии выше: проще подделать запрос, чем в Европе, где есть стандартизированные каналы и подписи. Компаниям вроде тех, что работают с блокчейн-платежами и смарт-контрактами (Signum/SIGNA у нас) или обрабатывают пользовательский контент через автоматизацию (AI Studio), важно закладывать в процессы работы с данными максимум проверок, даже если это замедляет процесс. Один такой инцидент может стоить лицензии.
Сам Revolut уже выпустил заявление и обещает усилить верификацию запросов. На практике это обычно означает введение двухканальной проверки, обучение операционной команды, иногда внедрение технических решений (API-интеграция с органами власти вместо бумажных запросов). Вопрос в том, сделает ли это стандартом вся индустрия или будет ждать следующего инцидента.