A black tool with a red accent resting on
क्रिप्टो

Revolut का कहना है कि डेटा लीक अब जबरन वसूली से जुड़ा है

प्रकाशित डेटा सेट में KYC छवियाँ और Bitcoin रिकॉर्ड के साथ पूर्ण लेनदेन इतिहास शामिल हैं, जबकि Revolut का कहना है कि फंड और सिस्टम अप्रभावित हैं।

Marcus Hale द्वारा5 मिनट का पठन

हमलावरों ने जो Revolut ग्राहक जानकारी प्राप्त की है, उन्होंने ऑनलाइन डेटा लीक करना शुरू कर दिया है और हर दिन अधिक प्रकाशित करने की धमकी दे रहे हैं जब तक कि फिनटेक भुगतान नहीं करता। Revolut का कहना है कि यह खुलासा एक सरकारी डोमेन धोखाधड़ी से हुआ और केवल सीमित संख्या में ग्राहकों को प्रभावित किया।

मुख्य निष्कर्ष

  • धमकी देने वाले तत्वों ने Revolut ग्राहक डेटा ऑनलाइन पोस्ट करना शुरू कर दिया है और धमकी दी है कि वे "हर दिन तब तक जारी करेंगे जब तक कि Revolut भुगतान नहीं करता।"
  • लीक किए गए सामग्रियों का वर्णन इस तरह किया गया है कि इसमें सेल्फी और पहचान दस्तावेजों की प्रतियां शामिल हैं, जिससे पहचान की चोरी और बाद में धोखाधड़ी की संभावना बढ़ जाती है।
  • Revolut ने ग्राहकों को बताया कि लीक किया गया डेटा सेट में खाता विवरण और पूर्ण लेनदेन इतिहास शामिल है, जिसमें शामिल हैं Bitcoin लेनदेन।
  • Revolut ने इस घटना को "एक परिष्कृत बाहरी धोखाधड़ी" के रूप में बताया और कहा कि सिस्टम और ग्राहक निधियों पर कोई प्रभाव नहीं पड़ा है, प्रभाव केवल "सीमित संख्या" के ग्राहकों तक सीमित है।

Revolut लीक एक जबरन घड़ी में बदल जाता है क्योंकि हमलावर दैनिक रिलीज की धमकी देते हैं

Revolut के ग्राहक डेटा की घटना अब एक बार के खुलासे के रूप में नहीं देखी जा रही है। इसे अब एक जबरन समयरेखा के रूप में प्रस्तुत किया जा रहा है, जिसमें हमलावर कथित तौर पर ग्राहक सामग्रियों को प्रकाशित करना शुरू कर रहे हैं और भुगतान होने तक दैनिक रिलीज का वादा कर रहे हैं।

धमकी की भाषा स्पष्ट है। हमलावरों के टेलीग्राम संदेश में उद्धृत किया गया: “हम हर दिन अधिक से अधिक डेटा जारी करना शुरू करने जा रहे हैं जब तक कि Revolut अपने ग्राहकों के डेटा लीक करने के लिए भुगतान नहीं करता,” इस अभियान को प्रतिशोध और भुगतान की मांग के रूप में प्रस्तुत किया गया है, न कि केवल डेटा बिक्री के रूप में।

एक अलग सोशल-मीडिया पोस्ट में इंटरनेशनल साइबर डाइजेस्ट ने नए लीक हुए सामग्रियों का वर्णन किया है जिसमें टेनिस खिलाड़ी अलेक्जेंडर शेवचेंको और गैमडॉम के सीईओ फेलिक्स रोमर से जुड़े पहचान दस्तावेज और सेल्फी शामिल हैं। उन विशेष पीड़ित संदर्भों की स्वतंत्र रूप से पुष्टि पैकेट में नहीं की गई है, और पहले से पोस्ट की गई डेटा की कुल मात्रा को मापा नहीं गया है।

एक्सपोज़्ड डेटासेट में क्या शामिल है: KYC चित्र और Bitcoin रिकॉर्ड के साथ पूर्ण लेनदेन इतिहास

Revolut ने ग्राहकों को बताया कि उजागर किया गया डेटा सेट में पूरा नाम, जन्म तिथि, पेशा, संपर्क जानकारी, खाता विवरण और पूर्ण लेनदेन इतिहास शामिल है, जिसमें Bitcoin लेनदेन के रिकॉर्ड भी शामिल हैं।

वह मिश्रण महत्वपूर्ण है क्योंकि यहलिंक्सपहचान से व्यवहार तक। पूर्ण लेनदेन इतिहास का उपयोग आय पैटर्न, प्रतिकर्ताओं और खर्च करने के तरीकों को प्रोफाइल करने के लिए किया जा सकता है। बिटकॉइन लेनदेन रिकॉर्ड जोड़ने से लक्ष्यीकरण की सतह बढ़ जाती है, क्योंकि पिछले क्रिप्टो गतिविधि उच्च-मूल्य वाले शिकारों का चयन करने के लिए एक फ़िल्टर बन जाती है।

KYC घटक सबसे तेज धार है। KYC वह पहचान-जांच प्रक्रिया है जो दस्तावेज़ और सेल्फी एकत्र करती है ताकि उपयोगकर्ता की पुष्टि की जा सके। चेहरे की पुष्टि करने वाली छवियाँ सेल्फी-शैली की तस्वीरें होती हैं जो यह सुनिश्चित करने के लिए उपयोग की जाती हैं कि व्यक्ति अपने पहचान दस्तावेज़ से मेल खाता है जब वह ऑनबोर्डिंग के दौरान होता है। यदि ये सामग्री लीक हो जाती हैं, तो उनका उपयोग अन्य फिनटेक और एक्सचेंजों में खाता कब्जाने और सामाजिक-इंजीनियरिंग प्रयासों के लिए किया जा सकता है जो समान सत्यापन प्रवाह पर निर्भर करते हैं।

व्यापारियों के लिए, व्यावहारिक जोखिम केवल शर्मिंदगी या डॉक्सिंग नहीं है। यह संचालन में बाधा है। एक लीक हुआ पहचान बंडल और संपर्क विवरण पर्याप्त है ताकि विश्वसनीय फिशिंग, सिम-स्वैप प्रयास और "समर्थन डेस्क" का अनुकरण किया जा सके, विशेष रूप से जब हमलावर वास्तविक खाता विवरण का उल्लेख कर सकता है ताकि विश्वसनीयता स्थापित की जा सके।

Revolut का खाता: सरकारी डोमेन का अनुकरण अनुरोध, सीमित दायरा, कोई धन प्रभाव नहीं

Revolut का स्पष्टीकरण सीधे प्लेटफ़ॉर्म में घुसपैठ की ओर इशारा नहीं करता है, बल्कि इनबाउंड सूचना अनुरोधों के चारों ओर एक प्रक्रिया विफलता की ओर संकेत करता है। कंपनी ने कहा कि ग्राहक डेटा एक "उन्नत बाहरी नकल धोखाधड़ी" के कारण लीक हुआ, जिसमें एक हमलावर ने एक ईमेल का उपयोग किया।पताएक वैध सरकारी एजेंसी डोमेन से धोखाधड़ी के लिए जानकारी के अनुरोध प्रस्तुत करने के लिए।

यह भेद दोहराने की क्षमता के लिए महत्वपूर्ण है। एक अनुकरण धोखाधड़ी एक ऐसा धोखा है जहां एक हमलावर एक विश्वसनीय इकाई का रूप धारण करता है ताकि जानकारी प्राप्त की जा सके। यदि तंत्र अनुरोध-प्रबंधन और सत्यापन है, न कि एक समझौता किया गया आंतरिक प्रणाली, तो समान प्रयास अन्य फर्मों के खिलाफ दोबारा किए जा सकते हैं जो तेजी से उच्च-विश्वास अनुरोधों को संसाधित करती हैं।

रेवोल्ट ने यह भी कहा कि उल्लंघन ने "सीमित संख्या" के ग्राहकों को प्रभावित किया और कि इसके सिस्टम और ग्राहक निधियाँ अप्रभावित हैं। जो चीज़ अनसुलझी है वह है उस "सीमित" समूह का आकार और क्या उजागर किए गए फ़ील्ड ठीक उसी चीज़ से मेल खाते हैं जो धोखाधड़ी के माध्यम से मांगी गई थी, जो प्रदान की गई थी, और जो अब सार्वजनिक रूप से पोस्ट की जा रही है।

पैकेट में न तो फिरौती की राशि है, न ही हमलावरों की पुष्टि की गई पहचान है, और न ही यह बताने वाला कोई आधिकारिक सूची है कि क्या पहले ही लीक किया जा चुका है और क्या दैनिक-रिलीज़ धमकी के लिए रोका गया है।

अगले 72 घंटों में वृद्धि या नियंत्रण की पुष्टि करने वाले संकेत

पहला संकेत यांत्रिक है: क्या हमलावरों की घोषित योजना के बाद अतिरिक्त दैनिक डंप सार्वजनिक रूप से प्रकट होते हैं, जिसमें कहा गया है कि वे भुगतान होने तक हर दिन अधिक डेटा जारी करेंगे। यदि यह लय वास्तविकता में बदलती है, तो घटना एक नियंत्रित खुलासे से बदलकर एक चलती हुई प्रमुख जोखिम में बदल जाती है, जहां नए उच्च-संकेत फ़ाइलें बिना चेतावनी के सामने आ सकती हैं।

दूसरा संकेत प्रकटीकरण गुणवत्ता है। कोई भी अपडेटेड Revolut संचार जो प्रभावित ग्राहकों की "सीमित संख्या" को मापता है, या स्पष्ट करता है कि वास्तव में कौन से क्षेत्र निकाले गए थे बनाम केवल अनुकरण के माध्यम से अनुरोध किए गए थे, यह बदल देगा कि प्रतिपक्ष जोखिम को कैसे मूल्यांकित करते हैं। "सीमित" बिना संख्या के एक जोखिम सीमा नहीं है।

तीसरा संकेत उन नामित कथित पीड़ितों से पुष्टि है जिनका उल्लेख सोशल मीडिया पोस्ट में किया गया है, जिसमें अलेक्जेंडर शेवचेंको और गैमडम के सीईओ फेलिक्स रोमेर शामिल हैं। पुष्टि या अस्वीकृति पूरी स्थिति को नहीं सुलझाएगी, लेकिन यह यह स्थापित करने में मदद करेगी कि लीक किए गए सामग्री प्रामाणिक हैं या नहीं और क्या अभियान पहचान योग्य, उच्च-प्रोफ़ाइल खातों को लक्षित कर रहा है।

चौथा संकेत यह है कि क्या Revolut अपने प्रभाव पर अपने रुख को संशोधित करता है। सिस्टम एक्सेस या ग्राहक निधियों के जोखिम के चारों ओर भाषा में बदलाव वह रेखा होगी जिसे व्यापारी नजरअंदाज नहीं कर सकते, भले ही प्रारंभिक बयान में कहा गया हो कि निधियाँ अप्रभावित हैं।

व्यापारियों को KYC और लेनदेन लीक को एक परिचालन जोखिम के रूप में क्यों मानना चाहिए, न कि केवल एक गोपनीयता कहानी के रूप में

जो सीमा महत्वपूर्ण है वह यह नहीं है कि क्या निधियाँ Revolut पर स्थानांतरित हुईं। Revolut पहले से ही कहता है कि सिस्टम और ग्राहक निधियाँ अप्रभावित हैं। असली परीक्षा यह है कि क्या हमलावर सत्यापित पहचान बंडल और लेनदेन इतिहास को एक कार्यक्रम पर उत्पन्न करना जारी रख सकते हैं।

यदि दैनिक रिलीज़ होती हैं और इनमें सेल्फी, पहचान दस्तावेज़, और Bitcoin रिकॉर्ड के साथ पूर्ण इतिहास शामिल होते हैं, तो दूसरे क्रम का नुकसान व्यापार बन जाता है। खाता पुनर्प्राप्ति में कठिनाई, मजबूर सुरक्षा रीसेट, और लक्षित सामाजिक इंजीनियरिंग अन्य स्थानों पर फैल जाती है जहाँ वही पहचान पुन: उपयोग की जाती है। तब एक “सीमित संख्या” का उल्लंघन ग्राहक सेवा की समस्या बनना बंद कर देता है और व्यापारी के पूरे स्टैक में एक परिचालन जोखिम बन जाता है।

स्रोत