Revolut признава за изтичане на конфиденциална клиентска информация към неоторизирана трета страна. Инцидентът не е резултат от традиционен пробив в приложението, а от прецизна атака чрез социално инженерство. Злонамерени лица са използвали легитимен имейл домейн на реална държавна агенция, за да подадат официално изглеждащи искания за данни, които са преминали вътрешните проверки за автентичност.
След откриването на измамата съответният имейл адрес е бил блокиран, а компанията е уведомила правоохранителни органи, регулатори за защита на личните данни и финансови надзорни органи.
Според цитираното уведомление инцидентът засяга 50 150 клиенти, като по-малко от половината са в Европейския съюз и Норвегия. Няма конкретно съобщение за засегнати български потребители.
Изтеклата информация включва пълни имена, дати на раждане, пощенски и имейл адреси, телефонни номера, копия на документи за самоличност, както и селфита за верификация. Посочва се още финансова история, извлечения от сметки, IBAN номера и пълната история на транзакциите с криптовалути, включително Bitcoin.

В материала се отбелязва, че биометрични данни, пароли и PIN кодове не са били засегнати.
Статията предупреждава, че подобно изтичане създава предпоставки за вторични измами. Сред тях са масови фишинг атаки, които могат да се възползват от паниката сред потребителите.
Една от най-големите заплахи е измамата със замяна на SIM карта (SIM Swap). При нея престъпниците използват придобитата лична информация, за да заблудят телекомуникационен оператор и да прехвърлят номера на жертвата върху своя SIM карта, с което прихващат кодовете за двуфакторна автентикация.
Revolut съветва клиентите да защитят мобилните си услуги с допълнителен PIN код при оператора или да активират забрана за прехвърляне на номера.

Няколко дни след инцидента е съобщено, че групата зад атаката, наричаща себе си „Revolut Smilik“, е поискала откуп от 10 000 биткойна, за да не публикува данните. По-късно групата заявява, че търси плащане и е разпространила публично данните на няколко популярни личности.
Revolut напомня за многопластовата си архитектура за сигурност. Посочени са системата Sherlock за вътрешен мониторинг и предупреждения в реално време, лицева биометрия за вход, виртуални карти за еднократна употреба и възможност клиентите да деактивират онлайн плащания, тегления от банкомат и безконтактни плащания директно от приложението.
Компанията отбелязва още, че служителите комуникират с клиентите единствено чрез защитения чат в приложението и никога не изискват пароли или PIN кодове.
В текста се посочва, че инцидентът показва риска от таргетирано социално инженерство на институционално ниво. Подчертава се и нуждата публичните институции да разполагат с устойчива на фишинг автентикация, проверим ред за официални искания и бързо докладване на компрометиран служебен акаунт.