Мошенники отправили запрос с адреса госведомства, и письмо прошло строгие проверки SPF, DKIM и DMARC. Безопасники финтеха не заподозрили обмана и послушно выгрузили чужие конфиденциальные архивы неизвестным.

Источник фото: techcrunch.com
Источник фото: techcrunch.com

В слитом архиве нашлись личные документы и финансовые следы клиентов:

  • сканы паспортов и водительских прав;
  • телефонные номера, почтовые и электронные адреса;
  • банковские выписки с номерами IBAN и статусом счетов;
  • полная история транзакций и операций с биткоином.

Пароли, PIN-коды и сами деньги на счетах при этом не пострадали.

Когда обман вскрылся, компания заблокировала фальшивый ящик и обратилась к регуляторам. Но назвать скомпрометированное ведомство или раскрыть точное число пострадавших сервис наотрез отказался.

Среди получателей предупреждения об утечке уже засветился экс-глава разорившейся биржи Mt. Gox Марк Карпелес.

Что это значит

Даже если официальный запрос на выдачу данных приходит с подлинного государственного адреса, перепроверять его безопаснее по альтернативным каналам.