
Revolut का कहना है कि डेटा लीक अब जबरन वसूली से जुड़ा है
प्रकाशित डेटा सेट में KYC छवियाँ और Bitcoin रिकॉर्ड के साथ पूर्ण लेनदेन इतिहास शामिल हैं, जबकि Revolut का कहना है कि फंड और सिस्टम अप्रभावित हैं।
हमलावरों ने जो Revolut ग्राहक जानकारी प्राप्त की है, उन्होंने ऑनलाइन डेटा लीक करना शुरू कर दिया है और हर दिन अधिक प्रकाशित करने की धमकी दे रहे हैं जब तक कि फिनटेक भुगतान नहीं करता। Revolut का कहना है कि यह खुलासा एक सरकारी डोमेन धोखाधड़ी से हुआ और केवल सीमित संख्या में ग्राहकों को प्रभावित किया।
मुख्य निष्कर्ष
- धमकी देने वाले तत्वों ने Revolut ग्राहक डेटा ऑनलाइन पोस्ट करना शुरू कर दिया है और धमकी दी है कि वे "हर दिन तब तक जारी करेंगे जब तक कि Revolut भुगतान नहीं करता।"
- लीक किए गए सामग्रियों का वर्णन इस तरह किया गया है कि इसमें सेल्फी और पहचान दस्तावेजों की प्रतियां शामिल हैं, जिससे पहचान की चोरी और बाद में धोखाधड़ी की संभावना बढ़ जाती है।
- Revolut ने ग्राहकों को बताया कि लीक किया गया डेटा सेट में खाता विवरण और पूर्ण लेनदेन इतिहास शामिल है, जिसमें शामिल हैं Bitcoin लेनदेन।
- Revolut ने इस घटना को "एक परिष्कृत बाहरी धोखाधड़ी" के रूप में बताया और कहा कि सिस्टम और ग्राहक निधियों पर कोई प्रभाव नहीं पड़ा है, प्रभाव केवल "सीमित संख्या" के ग्राहकों तक सीमित है।
Revolut लीक एक जबरन घड़ी में बदल जाता है क्योंकि हमलावर दैनिक रिलीज की धमकी देते हैं
Revolut के ग्राहक डेटा की घटना अब एक बार के खुलासे के रूप में नहीं देखी जा रही है। इसे अब एक जबरन समयरेखा के रूप में प्रस्तुत किया जा रहा है, जिसमें हमलावर कथित तौर पर ग्राहक सामग्रियों को प्रकाशित करना शुरू कर रहे हैं और भुगतान होने तक दैनिक रिलीज का वादा कर रहे हैं।
धमकी की भाषा स्पष्ट है। हमलावरों के टेलीग्राम संदेश में उद्धृत किया गया: “हम हर दिन अधिक से अधिक डेटा जारी करना शुरू करने जा रहे हैं जब तक कि Revolut अपने ग्राहकों के डेटा लीक करने के लिए भुगतान नहीं करता,” इस अभियान को प्रतिशोध और भुगतान की मांग के रूप में प्रस्तुत किया गया है, न कि केवल डेटा बिक्री के रूप में।
एक अलग सोशल-मीडिया पोस्ट में इंटरनेशनल साइबर डाइजेस्ट ने नए लीक हुए सामग्रियों का वर्णन किया है जिसमें टेनिस खिलाड़ी अलेक्जेंडर शेवचेंको और गैमडॉम के सीईओ फेलिक्स रोमर से जुड़े पहचान दस्तावेज और सेल्फी शामिल हैं। उन विशेष पीड़ित संदर्भों की स्वतंत्र रूप से पुष्टि पैकेट में नहीं की गई है, और पहले से पोस्ट की गई डेटा की कुल मात्रा को मापा नहीं गया है।
एक्सपोज़्ड डेटासेट में क्या शामिल है: KYC चित्र और Bitcoin रिकॉर्ड के साथ पूर्ण लेनदेन इतिहास
Revolut ने ग्राहकों को बताया कि उजागर किया गया डेटा सेट में पूरा नाम, जन्म तिथि, पेशा, संपर्क जानकारी, खाता विवरण और पूर्ण लेनदेन इतिहास शामिल है, जिसमें Bitcoin लेनदेन के रिकॉर्ड भी शामिल हैं।
वह मिश्रण महत्वपूर्ण है क्योंकि यहलिंक्सपहचान से व्यवहार तक। पूर्ण लेनदेन इतिहास का उपयोग आय पैटर्न, प्रतिकर्ताओं और खर्च करने के तरीकों को प्रोफाइल करने के लिए किया जा सकता है। बिटकॉइन लेनदेन रिकॉर्ड जोड़ने से लक्ष्यीकरण की सतह बढ़ जाती है, क्योंकि पिछले क्रिप्टो गतिविधि उच्च-मूल्य वाले शिकारों का चयन करने के लिए एक फ़िल्टर बन जाती है।
KYC घटक सबसे तेज धार है। KYC वह पहचान-जांच प्रक्रिया है जो दस्तावेज़ और सेल्फी एकत्र करती है ताकि उपयोगकर्ता की पुष्टि की जा सके। चेहरे की पुष्टि करने वाली छवियाँ सेल्फी-शैली की तस्वीरें होती हैं जो यह सुनिश्चित करने के लिए उपयोग की जाती हैं कि व्यक्ति अपने पहचान दस्तावेज़ से मेल खाता है जब वह ऑनबोर्डिंग के दौरान होता है। यदि ये सामग्री लीक हो जाती हैं, तो उनका उपयोग अन्य फिनटेक और एक्सचेंजों में खाता कब्जाने और सामाजिक-इंजीनियरिंग प्रयासों के लिए किया जा सकता है जो समान सत्यापन प्रवाह पर निर्भर करते हैं।
व्यापारियों के लिए, व्यावहारिक जोखिम केवल शर्मिंदगी या डॉक्सिंग नहीं है। यह संचालन में बाधा है। एक लीक हुआ पहचान बंडल और संपर्क विवरण पर्याप्त है ताकि विश्वसनीय फिशिंग, सिम-स्वैप प्रयास और "समर्थन डेस्क" का अनुकरण किया जा सके, विशेष रूप से जब हमलावर वास्तविक खाता विवरण का उल्लेख कर सकता है ताकि विश्वसनीयता स्थापित की जा सके।
Revolut का खाता: सरकारी डोमेन का अनुकरण अनुरोध, सीमित दायरा, कोई धन प्रभाव नहीं
Revolut का स्पष्टीकरण सीधे प्लेटफ़ॉर्म में घुसपैठ की ओर इशारा नहीं करता है, बल्कि इनबाउंड सूचना अनुरोधों के चारों ओर एक प्रक्रिया विफलता की ओर संकेत करता है। कंपनी ने कहा कि ग्राहक डेटा एक "उन्नत बाहरी नकल धोखाधड़ी" के कारण लीक हुआ, जिसमें एक हमलावर ने एक ईमेल का उपयोग किया।पताएक वैध सरकारी एजेंसी डोमेन से धोखाधड़ी के लिए जानकारी के अनुरोध प्रस्तुत करने के लिए।
यह भेद दोहराने की क्षमता के लिए महत्वपूर्ण है। एक अनुकरण धोखाधड़ी एक ऐसा धोखा है जहां एक हमलावर एक विश्वसनीय इकाई का रूप धारण करता है ताकि जानकारी प्राप्त की जा सके। यदि तंत्र अनुरोध-प्रबंधन और सत्यापन है, न कि एक समझौता किया गया आंतरिक प्रणाली, तो समान प्रयास अन्य फर्मों के खिलाफ दोबारा किए जा सकते हैं जो तेजी से उच्च-विश्वास अनुरोधों को संसाधित करती हैं।
रेवोल्ट ने यह भी कहा कि उल्लंघन ने "सीमित संख्या" के ग्राहकों को प्रभावित किया और कि इसके सिस्टम और ग्राहक निधियाँ अप्रभावित हैं। जो चीज़ अनसुलझी है वह है उस "सीमित" समूह का आकार और क्या उजागर किए गए फ़ील्ड ठीक उसी चीज़ से मेल खाते हैं जो धोखाधड़ी के माध्यम से मांगी गई थी, जो प्रदान की गई थी, और जो अब सार्वजनिक रूप से पोस्ट की जा रही है।
पैकेट में न तो फिरौती की राशि है, न ही हमलावरों की पुष्टि की गई पहचान है, और न ही यह बताने वाला कोई आधिकारिक सूची है कि क्या पहले ही लीक किया जा चुका है और क्या दैनिक-रिलीज़ धमकी के लिए रोका गया है।
अगले 72 घंटों में वृद्धि या नियंत्रण की पुष्टि करने वाले संकेत
पहला संकेत यांत्रिक है: क्या हमलावरों की घोषित योजना के बाद अतिरिक्त दैनिक डंप सार्वजनिक रूप से प्रकट होते हैं, जिसमें कहा गया है कि वे भुगतान होने तक हर दिन अधिक डेटा जारी करेंगे। यदि यह लय वास्तविकता में बदलती है, तो घटना एक नियंत्रित खुलासे से बदलकर एक चलती हुई प्रमुख जोखिम में बदल जाती है, जहां नए उच्च-संकेत फ़ाइलें बिना चेतावनी के सामने आ सकती हैं।
दूसरा संकेत प्रकटीकरण गुणवत्ता है। कोई भी अपडेटेड Revolut संचार जो प्रभावित ग्राहकों की "सीमित संख्या" को मापता है, या स्पष्ट करता है कि वास्तव में कौन से क्षेत्र निकाले गए थे बनाम केवल अनुकरण के माध्यम से अनुरोध किए गए थे, यह बदल देगा कि प्रतिपक्ष जोखिम को कैसे मूल्यांकित करते हैं। "सीमित" बिना संख्या के एक जोखिम सीमा नहीं है।
तीसरा संकेत उन नामित कथित पीड़ितों से पुष्टि है जिनका उल्लेख सोशल मीडिया पोस्ट में किया गया है, जिसमें अलेक्जेंडर शेवचेंको और गैमडम के सीईओ फेलिक्स रोमेर शामिल हैं। पुष्टि या अस्वीकृति पूरी स्थिति को नहीं सुलझाएगी, लेकिन यह यह स्थापित करने में मदद करेगी कि लीक किए गए सामग्री प्रामाणिक हैं या नहीं और क्या अभियान पहचान योग्य, उच्च-प्रोफ़ाइल खातों को लक्षित कर रहा है।
चौथा संकेत यह है कि क्या Revolut अपने प्रभाव पर अपने रुख को संशोधित करता है। सिस्टम एक्सेस या ग्राहक निधियों के जोखिम के चारों ओर भाषा में बदलाव वह रेखा होगी जिसे व्यापारी नजरअंदाज नहीं कर सकते, भले ही प्रारंभिक बयान में कहा गया हो कि निधियाँ अप्रभावित हैं।
व्यापारियों को KYC और लेनदेन लीक को एक परिचालन जोखिम के रूप में क्यों मानना चाहिए, न कि केवल एक गोपनीयता कहानी के रूप में
जो सीमा महत्वपूर्ण है वह यह नहीं है कि क्या निधियाँ Revolut पर स्थानांतरित हुईं। Revolut पहले से ही कहता है कि सिस्टम और ग्राहक निधियाँ अप्रभावित हैं। असली परीक्षा यह है कि क्या हमलावर सत्यापित पहचान बंडल और लेनदेन इतिहास को एक कार्यक्रम पर उत्पन्न करना जारी रख सकते हैं।
यदि दैनिक रिलीज़ होती हैं और इनमें सेल्फी, पहचान दस्तावेज़, और Bitcoin रिकॉर्ड के साथ पूर्ण इतिहास शामिल होते हैं, तो दूसरे क्रम का नुकसान व्यापार बन जाता है। खाता पुनर्प्राप्ति में कठिनाई, मजबूर सुरक्षा रीसेट, और लक्षित सामाजिक इंजीनियरिंग अन्य स्थानों पर फैल जाती है जहाँ वही पहचान पुन: उपयोग की जाती है। तब एक “सीमित संख्या” का उल्लंघन ग्राहक सेवा की समस्या बनना बंद कर देता है और व्यापारी के पूरे स्टैक में एक परिचालन जोखिम बन जाता है।