Когда тебя взламывают через уязвимость нулевого дня – это трагедия. А вот когда ты сам заботливо упаковываешь досье на клиентов и отправляешь мошенникам по почте – это современный финтех. 😊
О чем это я? Конечно же о кейсе Revolut, где обошлось без взлома серверов и утечек баз. Зато сработал вектор Law Enforcement Spoofing – мошенники прислали запрос на раскрытие данных с взломанного правительственного ящика. А раз домен официальный и SPF/DKIM сошлись – комплаенс необанка взял под козырек и выгрузил все, что просили. Ахах...
Что в итоге ушло злоумышленникам:
• Паспорта, ID-карты и те самые селфи для верификации (Liveness Check) • ФИО, адреса, телефоны, даты рождения • Полная история транзакций, выписки по счетам и привязанные криптокошельки
Что делает Revolut? "Инфраструктура не пострадала, а инцидент затронул «ограниченный круг лиц»". Правда, среди этого круга лиц внезапно оказался, например, экс-глава Mt.Gox Марк Карпелес и другие крупные криптодержатели. Выборка была предельно точечной, а злоумышленники уже выкатили R ультиматум с требованием выкупа под угрозой слива архива в сеть. И кое-что уже даже слили...
В чем системный провал:
1. Слепая вера в «правильный» email. Необанки обрабатывают тысячи экстренных запросов от полиции в неделю. Ради SLA процесс максимально спрямляют: пришло с правильного правительственного домена – отдаем. Процедуры перекрестной проверки либо не прописаны, либо игнорируются ради скорости.
2. Ловушка гипер-KYC. Регуляторы годами заставляли финтех собирать цифровой слепок человека вплоть до сетчатки глаза и подтверждения адреса за ЖКХ. Итог закономерен: украденную карту можно перевыпустить за тридцать секунд, а вот лицо и паспорт заменить нельзя. 🐾
Как по мне, то у мошенников на руках абсолютный джекпот: полный набор данных, достаточный для прохождения верификации на любой другой криптобирже, угона SIM-карт и адресных атак на кошельки.
Пока одни строят биометрический концлагерь во имя безопасности (FATF и остальные AMLD5/6), другие обходят его одним письмом с «правильным» доменом.