Вторая за месяц утечка вокруг Revolut, теперь через американского брокера DriveWealth
24 сентября клиенты Revolut в Ирландии и по всей Европейской экономической зоне начали получать уведомления об утечке, и компания, в чью сеть залезли, - та, с которой большинство из них никогда напрямую не имело дела. DriveWealth, американский брокер, который исполняет и рассчитывает сделки Revolut с акциями США, сообщает, что 4 и 5 сентября в его сети находился посторонний, попавший туда после атаки методами социальной инженерии.
Самое любопытное здесь - кого это задело. В ЕЭЗ речь о тех, кто пользовался торговлей акциями США до декабря 2023 года, когда Revolut поменял схему. Многие из них перестали торговать годы назад. Брокер всё это время хранил их записи, потому что так велит американское регулирование.
Кратко
- Посторонние были в сети DriveWealth 4 и 5 сентября, вошли через социальную инженерию, а не через дыру в софте.
- Утекли имена, почты, телефоны, почтовые адреса, сведения о работе, гражданство, возраст, пол и часть номера счёта.
- Пароли, карты и банковские реквизиты не затронуты, несанкционированных сделок, переводов и выводов брокер не нашёл.
- Для клиентов из ЕЭЗ это только записи до декабря 2023 года: после этого Revolut перестал их передавать.
Что говорит сам DriveWealth
В собственном уведомлении брокер пишет, что «обнаружил несанкционированный доступ к нашей сети, произошедший между 4 сентября 2026 года и 5 сентября 2026 года», и что персональные данные были выгружены. Там же сказано, что боевые брокерские и торговые системы и клиентская платформа не пострадали и продолжали работать; что несанкционированной активности по счетам не выявлено - ни сделок, ни переводов, ни выводов, ни заявок на перенос счёта; и что внутреннее расследование не нашло признаков закрепления злоумышленника в системе, а этот вывод, по словам компании, независимо подтвердили внешние специалисты.
Сами данные - обычная карточка клиента: имя, адрес почты, телефон, почтовый адрес и сведения о работе, плюс гражданство, возраст, пол и часть номера счёта в DriveWealth. Ни паролей, ни номеров карт и банковских счетов. Об инциденте брокер сообщил инспекции по защите данных Литвы и открыл горячую линию, которую ведёт TransUnion. В американском уведомлении фигурируют около 62 000 пострадавших жителей одного только Род-Айленда - и это единственная конкретная цифра масштаба, которой нет ни в одном европейском заявлении.
Почему ваша карточка лежала у брокера, которого вы не выбирали
Торговля акциями США у Revolut никогда не была одними отношениями. Клиент подписывал два договора - с Revolut и с DriveWealth, и брокер хранил персональные данные, нужные, чтобы открыть счёт, исполнить и рассчитать сделки и выполнить требования американского регулятора. Revolut заявляет, что к его собственным системам и инфраструктуре доступа не было, деньги и инвестиции клиентов в порядке, а пароли, пасскоды, данные карт и документы не раскрыты. Всё это правда, и ничего не меняет: карточка лежала не в Revolut.
Клиентов из ЕЭЗ Revolut перевёл на другую схему в декабре 2023 года, в остальных странах закончил к июню 2025-го, и после этого персональные данные брокеру больше не передавались. Прежние записи никуда не делись: DriveWealth хранил их, чтобы выполнять юридические и регуляторные обязанности. Так устроено хранение финансовых данных вообще, и это значит, что круг пострадавших от утечки 2026 года определился за годы до неё, в договоре, который большинство прочитало один раз.
- Revolut меняет схему торговли акциями США для ЕЭЗ, новые данные брокеру больше не уходят.
- Та же перестройка завершается в остальных странах.
- Посторонний находится в сети DriveWealth после атаки социальной инженерией.
- Становится публичным другой инцидент Revolut: данные отдали по поддельному запросу «госоргана».
- Австралийский Stake и новозеландский Hatch предупреждают своих клиентов о том же брокере.
- DriveWealth и Revolut рассылают письма пострадавшим, ирландские СМИ пишут о масштабе.
Одна утечка, разные поля - в зависимости от приложения
DriveWealth обеспечивает торговлю акциями США сразу нескольким розничным платформам, и каждая сейчас рассказывает своим пользователям немного свою историю. Австралийский брокер Stake предупредил клиентов 21 сентября, что у затронутых счетов в утечку могли попасть номер счёта DriveWealth, снимок совокупной стоимости портфеля, а также остаток на счёте и покупательная способность. Отдельные позиции, по словам Stake, не раскрывались. Новозеландский Hatch выпустил своё предупреждение днём позже.
То есть ответ на вопрос «что утекло про меня» зависит от того, какое приложение стояло перед одним и тем же брокером. Европейским клиентам Revolut в уведомлениях перечисляют контактные и идентификационные поля без цифр по портфелю. А тому, кто пользовался сразу несколькими такими платформами, придётся читать несколько уведомлений - странное требование к человеку, который всего лишь нажимал «купить» на акции.
Второй сентябрьский инцидент вокруг Revolut
12 сентября Revolut подтвердил совсем другую историю: посторонние использовали почтовый домен настоящего государственного ведомства, чтобы отправить поддельные запросы на информацию, и компания выдала по ним данные клиентов - копии паспортов и водительских прав, даты рождения, домашние адреса, адреса почты и телефоны. Revolut назвал это изощрённой внешней схемой с выдачей себя за другое лицо и сказал, что затронут ограниченный круг людей; в сообщениях того времени речь шла примерно о 700 клиентах по миру, около десятка из них в Ирландии. Мы разбирали тот случай, когда он всплыл, - историю с поддельным запросом госоргана.
Технически между двумя случаями нет ничего общего, и смешивать их было бы неправильно. Общее у них - направление удара. Ни там, ни там не ломали шифрование Revolut и не подбирали ничей пароль. В одном случае убедили сотрудников брокера, в другом - процедуру банка, и в обоих ушли с файлами.
Для чего эти данные реально годятся
Паролей не взяли, значит, зайти с этим в чей-то аккаунт нельзя. Зато карточка отлично поддерживает звонок или письмо, где знают ваше имя, вашего работодателя, последние символы брокерского счёта, о котором вы забыли, и тот факт, что вы когда-то торговали американскими акциями через конкретное приложение. Это и есть сырьё для убедительного «мы заметили подозрительную активность по вашему счёту», и срока годности у него нет. Не случайно почти всё уведомление DriveWealth посвящено именно защите от фишинга. Надзорные органы в Европе уже штрафуют подрядчиков за такие провалы - как в Швеции за утечку у кадрового подрядчика, который обслуживает большинство муниципалитетов страны. Практическая сторона у всех таких историй одна и та же, мы разбирали её, когда латвийский сервис ремонта потерял записи клиентов вместе с кодами разблокировки устройств.
- Прочитайте само уведомление брокера и вашего приложения: поля в них разные, и только уведомление говорит, что было именно в вашей записи
- Любой звонок или сообщение про эту утечку считайте враждебным, пока не перезвоните по номеру из официального приложения или с сайта
- Переведите восстановление доступа с SMS на приложение-аутентификатор везде, где платформа это позволяет
- Проверьте, не тот ли это адрес почты, на котором держатся другие аккаунты, и смените пароль, если он где-то повторяется
- Если торговой функцией вы больше не пользуетесь, попросите поставщика удалить то, что он не обязан хранить по закону, и сохраните ответ
Меня задело, если я никогда не торговал акциями США?
Значит, взломали сам Revolut?
Могут ли по этим данным торговать или вывести деньги?
Почему компания до сих пор хранит данные с 2023 года?
VPN от такого защищает?
• Cyber-Response notice - DriveWealth Legal Hub
• Irish Revolut customers affected by "third-party" data breach - The Irish Times
• Irish Revolut customers impacted by data breach - RTÉ
• DriveWealth breach exposes data of Revolut customers who traded US stocks - The Next Web
• Irish Revolut customers' data involved in second security breach - TheJournal.ie
• DriveWealth Data Security Incident - Stake