Мошенники отправили запрос с адреса госведомства, и письмо прошло строгие проверки SPF, DKIM и DMARC. Безопасники финтеха не заподозрили обмана и послушно выгрузили чужие конфиденциальные архивы неизвестным.

В слитом архиве нашлись личные документы и финансовые следы клиентов:
- сканы паспортов и водительских прав;
- телефонные номера, почтовые и электронные адреса;
- банковские выписки с номерами IBAN и статусом счетов;
- полная история транзакций и операций с биткоином.
Пароли, PIN-коды и сами деньги на счетах при этом не пострадали.
Когда обман вскрылся, компания заблокировала фальшивый ящик и обратилась к регуляторам. Но назвать скомпрометированное ведомство или раскрыть точное число пострадавших сервис наотрез отказался.
Среди получателей предупреждения об утечке уже засветился экс-глава разорившейся биржи Mt. Gox Марк Карпелес.
Что это значит
Даже если официальный запрос на выдачу данных приходит с подлинного государственного адреса, перепроверять его безопаснее по альтернативным каналам.