
Revolut को ग्राहक डेटा चोरी के बाद 6,000 XMR की फिरौती
हैकर्स ने 24 घंटे की समय सीमा निर्धारित की और दावा किया कि उच्च क्रिप्टो-बैलेंस लक्ष्यों को चुनने के लिए ब्लॉकचेन विश्लेषण का उपयोग किया गया।
एक समूह जिसने खुद को "iamnotavillain" कहा, ने Revolut से 24 घंटे के भीतर 6,000 XMR, लगभग $3 मिलियन, की मांग की और अगर भुगतान नहीं किया गया तो चोरी किए गए ग्राहक डेटा को बेचने की धमकी दी। Revolut ने कहा कि उसके सिस्टम और ग्राहक फंड प्रभावित नहीं हुए, लेकिन कम से कम 680 खातों पर असर पड़ा और उजागर किए गए रिकॉर्ड में कथित तौर पर KYC पहचान दस्तावेज और लेनदेन इतिहास शामिल हैं।
रिवोल्यूट पर ग्राहक-डेटा चोरी के बाद 6,000 XMR की फिरौती की मांग की गई
एक हैकिंग समूह जिसने खुद को "iamnotavillain" कहा, ने एक काउंटडाउन घड़ी के साथ एक फिरौती की मांग पोस्ट की, जिसमें 6,000 XMR, लगभग 3 मिलियन डॉलर, की मांग की गई और Revolut को भुगतान करने के लिए 24 घंटे का समय दिया गया। समूह ने चेतावनी दी कि यदि समय सीमा बिना भुगतान के समाप्त हो जाती है, तो वे चुराए गए Revolut ग्राहक डेटा को अन्य आपराधिक समूहों को बेच देंगे।
यह उल्लंघन सीधे तौर पर Revolut की मुख्य अवसंरचना के समझौते के बजाय सामाजिक इंजीनियरिंग से जुड़ा था। हमलावरों ने कथित तौर पर सरकारी अधिकारियों की नकल की और जानकारी के अनुरोध प्रस्तुत किए जो Revolut की आंतरिक जांचों को पार कर गए, जिससे कंपनी ने ग्राहक रिकॉर्ड सौंप दिए, बाद में यह निर्धारित करने पर कि अनुरोध धोखाधड़ी थे।
रेवोलट ने कहा कि इसके सिस्टम और ग्राहक निधियों पर कोई प्रभाव नहीं पड़ा। कंपनी ने यह भी कहा कि उसनेपताधोखाधड़ी वाले अनुरोधों में उपयोग किया गया और एक सरकारी एजेंसी, कानून प्रवर्तन और नियामकों को सूचित किया।
जबरन वसूली की प्रक्रिया ही मुख्य बिंदु है। 24 घंटे की टाइमर निर्णय लेने की प्रक्रिया को संकुचित करता है, और Monero में निर्धारित मांग पारदर्शी-श्रृंखला भुगतानों की तुलना में कम ट्रेसबिलिटी के लिए अनुकूलित है।
क्या उजागर हुआ—और क्रिप्टो उपयोगकर्ताओं के लिए लक्षित करने की विधि क्यों महत्वपूर्ण है
रिपोर्ट किए गए विस्फोटक क्षेत्र में कम से कम 680 Revolut ग्राहक खाते शामिल हैं। उजागर किए गए डेटा में पासपोर्ट, ड्राइविंग लाइसेंस, ग्राहक पहचान जांच के लिए उपयोग की गई तस्वीरें, और लेनदेन के इतिहास शामिल हैं।
पकड़ यह है कि सत्यापन आवश्यक है। हैकर्स ने 60 सेकंड का स्क्रीन रिकॉर्डिंग प्रदान किया जो प्राप्त किए गए डेटा, जिसमें पहचान दस्तावेज़ और लेन-देन के इतिहास शामिल हैं, को दिखाता हुआ प्रतीत होता है, लेकिन निकासी की पूरी सीमा और पैमाना वर्णित सामग्रियों से स्वतंत्र रूप से पुष्टि नहीं किया गया है।
क्रिप्टो उपयोगकर्ताओं के लिए, हमलावरों द्वारा दावा किया गया चयन विधि हेडलाइन फिरौती संख्या की तुलना में अधिक क्रियाशील विवरण है। समूह ने कहा कि उसने महत्वपूर्ण क्रिप्टो होल्डिंग वाले Revolut खातों की पहचान करने के लिए ब्लॉकचेन विश्लेषण का उपयोग किया, जिससे यह संकेत मिलता है कि डेटा सेट को केवल आईडी के ढेर के रूप में नहीं, बल्कि एक लक्षित परत के रूप में माना जा रहा है।
यह डाउनस्ट्रीम जोखिम प्रोफ़ाइल को बदल देता है। KYC दस्तावेज़ और लेन-देन के इतिहास पहचान धोखाधड़ी, खाता अधिग्रहण के प्रयासों और वास्तविक गतिविधियों का संदर्भ देने वाले उच्च-विश्वास फ़िशिंग का समर्थन कर सकते हैं। यदि हमलावरों का "महत्वपूर्ण संपत्ति" फ़िल्टर वास्तविक है, तो प्रोत्साहन उच्च-मूल्य वाले व्यक्तियों के छोटे सेट के खिलाफ चयनात्मक जबरन वसूली और सामाजिक इंजीनियरिंग की ओर बढ़ जाता है, न कि व्यापक, यादृच्छिक धोखाधड़ी की ओर।
गिनती घड़ी, मोनेरो, और अगली चालें जिन पर नज़र रखना है
तत्काल संकेत यह है कि क्या चोरी किया गया डेटा सेट बिक्री के लिए सामने आता है या मांग में संदर्भित 24 घंटे की समय सीमा के बाद आगे साझा किया जाता है। खतरा स्पष्ट है: भुगतान न करने पर इसे अन्य आपराधिक समूहों में वितरित किया जाता है, जो आमतौर पर दोनों, अभिनेताओं की संख्या और हमले के रास्तों की संख्या को बढ़ाता है।
Revolut का अगला खुलासा भी महत्वपूर्ण है। पुष्टि की गई सीमा "कम से कम 680" प्रभावित खातों तक सीमित है, और यह अभी भी स्पष्ट नहीं है कि स्क्रीन रिकॉर्डिंग में दिखाया गया डेटा सीमित नमूना है या एक बड़ा निष्कर्षण। किसी भी अनुवर्ती ग्राहक सूचनाएं, या संशोधित संख्या, यह स्पष्ट करेंगी कि यह सीमित रहता है या एक निरंतर जोखिम घटना बन जाता है।
नियामक और कानून प्रवर्तन का पालन करना दूसरी ओर है। रेवोलट ने पहले ही कहा है कि उसने एक सरकारी एजेंसी, कानून प्रवर्तन और नियामकों को सूचित किया है। वहां के अपडेट अतिरिक्त खुलासे, समयसीमाओं और सुधारात्मक कदमों को मजबूर कर सकते हैं, भले ही कोई फिरौती का भुगतान न किया जाए।
ऑन-चेन मॉनिटरिंग यहाँ डिज़ाइन के अनुसार कम साफ है। मांग XMR में व्यक्त की गई है, जो एक प्राइवेसी-फोकस्डक्रिप्टोक्यूरेंसीलेनदेन के विवरण को छिपाने के लिए डिज़ाइन किया गया है, जो ट्रेसबिलिटी को सीमित करता है। फिर भी, 6,000 XMR भुगतान के अनुरूप बड़े, समय-समूहित Monero आंदोलन कुछ ऐसे अवलोकनीय संकेतों में से एक हैं यदि धन स्थानांतरित होता है।
मेरा पढ़ा हुआ: यह क्रिप्टो-चयनात्मक जबरन वसूली के लिए एक प्लेबुक है, न कि केवल एक फिनटेक उल्लंघन के लिए।
जो सीमा महत्वपूर्ण है वह यह नहीं है कि Revolut के सिस्टम "अप्रभावित" थे। यह है कि क्या चोरी किया गया पैकेज हमलावरों द्वारा दावा किए गए फ़िल्टर को कार्यान्वित करने के लिए पर्याप्त अच्छा है: KYC पहचान प्लस लेनदेन इतिहास प्लस एक ब्लॉकचेन-विश्लेषण शॉर्टलिस्ट उच्च-बैलेंस लक्ष्यों की।
यदि डेटा सेट बेचा जाता है और "महत्वपूर्ण संपत्तियों" का दावा बाद में लक्षित करने में सही साबित होता है, तो यह संरचनात्मक दिखने लगता है न कि कथा-प्रेरित। यह एक दोहराने योग्य प्लेबुक बन जाता है: सामाजिक इंजीनियरिंग का उपयोग करके विनियमित-फिनटेक रिकॉर्ड खींचें, फिर सामान्य उल्लंघन को बेहतर हिट दरों के साथ चयनात्मक जबरन वसूली में बदलने के लिए क्रिप्टो ह्यूरिस्टिक्स का उपयोग करें।