
Revolut: Rò rỉ dữ liệu khách hàng liên quan đến tống tiền
Bộ dữ liệu bị lộ bao gồm hình ảnh KYC và lịch sử giao dịch đầy đủ với các bản ghi Bitcoin, trong khi Revolut cho biết các quỹ và hệ thống không bị ảnh hưởng.
Các kẻ tấn công đã lấy được thông tin khách hàng của Revolut bắt đầu rò rỉ dữ liệu trực tuyến và đang đe dọa sẽ công bố thêm mỗi ngày trừ khi công ty fintech này trả tiền. Revolut cho biết việc lộ thông tin xuất phát từ một trò lừa đảo giả mạo tên miền chính phủ và chỉ ảnh hưởng đến một số lượng khách hàng hạn chế.
Điểm chính
- Các tác nhân đe dọa đã bắt đầu đăng dữ liệu khách hàng của Revolut lên mạng và đe dọa sẽ phát hành thêm “mỗi ngày cho đến khi Revolut trả tiền.”
- Các tài liệu bị rò rỉ được mô tả là bao gồm ảnh tự chụp và bản sao của các giấy tờ tùy thân, làm tăng khả năng bị đánh cắp danh tính và các hành vi gian lận tiếp theo.
- Revolut đã thông báo với khách hàng rằng tập dữ liệu bị lộ bao gồm sao kê tài khoản và lịch sử giao dịch đầy đủ, bao gồm các bản ghi củaBitcoingiao dịch.
- Revolut đã quy sự cố này cho một "cuộc lừa đảo giả mạo tinh vi từ bên ngoài" và cho biết hệ thống cũng như quỹ của khách hàng không bị ảnh hưởng, với tác động chỉ giới hạn ở "một số lượng hạn chế" khách hàng.
Rò rỉ thông tin của Revolut biến thành đồng hồ tống tiền khi kẻ tấn công đe dọa phát hành hàng ngày.
Sự cố dữ liệu khách hàng của Revolut không còn được coi là một lần rò rỉ duy nhất. Nó hiện đang được trình bày như một thời gian biểu tống tiền, với các kẻ tấn công được cho là đã bắt đầu công bố tài liệu của khách hàng và hứa hẹn sẽ phát hành hàng ngày cho đến khi họ được trả tiền.
Ngôn ngữ đe dọa là rõ ràng. Tin nhắn Telegram của những kẻ tấn công được trích dẫn như sau: “Chúng tôi sẽ bắt đầu phát hành ngày càng nhiều dữ liệu mỗi ngày cho đến khi Revolut trả tiền cho việc rò rỉ thông tin khách hàng của họ,” định vị chiến dịch như một hành động trả thù và yêu cầu thanh toán thay vì chỉ là một cuộc bán dữ liệu đơn giản.
Một bài đăng trên mạng xã hội riêng biệt trên X từ International Cyber Digest mô tả các tài liệu mới bị rò rỉ bao gồm giấy tờ tùy thân và ảnh selfie liên quan đến tay vợt tennis Alexander Shevchenko và Giám đốc điều hành Gamdom Felix Römer. Những tham chiếu cụ thể về nạn nhân đó không được xác minh độc lập trong gói dữ liệu, và tổng khối lượng dữ liệu đã được đăng tải không được định lượng.
Nội dung của Tập Dữ Liệu Bị Rò Rỉ: Hình Ảnh KYC và Lịch Sử Giao Dịch Đầy Đủ Với Các Hồ Sơ Bitcoin
Revolut đã thông báo với khách hàng rằng tập dữ liệu bị rò rỉ bao gồm họ tên đầy đủ, ngày sinh, nghề nghiệp, thông tin liên lạc, sao kê tài khoản và lịch sử giao dịch đầy đủ, bao gồm các hồ sơ giao dịch Bitcoin.
Sự kết hợp đó quan trọng vì nóliên kếtdanh tính với hành vi. Lịch sử giao dịch đầy đủ có thể được sử dụng để lập hồ sơ các mẫu thu nhập, đối tác và các kênh chi tiêu. Thêm các hồ sơ giao dịch Bitcoin và bề mặt nhắm mục tiêu mở rộng, vì hoạt động crypto trong quá khứ trở thành bộ lọc để chọn lựa những nạn nhân có giá trị cao hơn.
Thành phần KYC là phần sắc bén hơn. KYC là quy trình kiểm tra danh tính thu thập tài liệu và ảnh selfie để xác minh người dùng. Hình ảnh xác minh khuôn mặt là những bức ảnh kiểu selfie được sử dụng để xác nhận một người phù hợp với giấy tờ tùy thân của họ trong quá trình đăng ký.
Nếu những tài liệu đó có trong vụ rò rỉ, chúng có thể được tái sử dụng cho việc chiếm đoạt tài khoản và các nỗ lực kỹ thuật xã hội ở các fintech và sàn giao dịch khác dựa vào các quy trình xác minh tương tự.
Đối với các nhà giao dịch, rủi ro thực tiễn không chỉ là sự xấu hổ hay bị lộ thông tin. Đó là sự gián đoạn hoạt động. Một gói danh tính bị rò rỉ cộng với thông tin liên lạc đủ để tạo ra các cuộc tấn công lừa đảo thuyết phục, các nỗ lực đổi SIM, và giả mạo “bàn hỗ trợ”, đặc biệt khi kẻ tấn công có thể trích dẫn các chi tiết sao kê tài khoản thực để thiết lập độ tin cậy.
Tài Khoản của Revolut: Yêu Cầu Giả Mạo Tên Miền Chính Phủ, Phạm Vi Hạn Chế, Không Ảnh Hưởng Đến Quỹ
Giải thích của Revolut chỉ ra rằng không có sự xâm nhập trực tiếp vào nền tảng mà là một sự cố trong quy trình liên quan đến các yêu cầu thông tin đến. Công ty cho biết dữ liệu khách hàng đã bị rò rỉ do một "cuộc lừa đảo giả mạo tinh vi từ bên ngoài" trong đó một kẻ tấn công đã sử dụng một email.địa chỉtừ một miền của cơ quan chính phủ hợp pháp để gửi các yêu cầu thông tin giả mạo.
Sự phân biệt đó quan trọng cho khả năng lặp lại. Một trò lừa đảo giả mạo là một hình thức gian lận mà kẻ tấn công giả vờ là một thực thể đáng tin cậy để thu thập thông tin. Nếu cơ chế là xử lý yêu cầu và xác minh thay vì một hệ thống nội bộ bị xâm phạm, các nỗ lực tương tự có thể được phát lại đối với các công ty khác xử lý các yêu cầu có độ tin cậy cao với tốc độ nhanh.
Revolut cũng cho biết vụ vi phạm ảnh hưởng đến một “số lượng hạn chế” khách hàng và rằng hệ thống cũng như quỹ của khách hàng không bị ảnh hưởng. Điều chưa được giải quyết là kích thước của nhóm “hạn chế” đó và liệu các trường thông tin bị lộ có khớp chính xác với những gì đã được yêu cầu thông qua việc mạo danh, những gì đã được cung cấp, và những gì hiện đang được công khai.
Gói tin không chứa số tiền chuộc, không có danh tính xác thực cho những kẻ tấn công, và không có danh sách chính thức về những gì đã bị rò rỉ so với những gì đang bị giữ lại cho mối đe dọa phát hành hàng ngày.
Các tín hiệu xác nhận sự leo thang—hoặc kiềm chế—trong 72 giờ tới
Tín hiệu đầu tiên là cơ học: liệu có xuất hiện thêm các đợt rò rỉ dữ liệu hàng ngày công khai sau kế hoạch đã được các kẻ tấn công công bố về việc phát hành thêm dữ liệu mỗi ngày cho đến khi được trả tiền. Nếu nhịp độ này xảy ra, sự cố sẽ chuyển từ một sự tiết lộ có kiểm soát thành rủi ro tiêu đề liên tục, nơi các tệp tin có tín hiệu cao mới có thể xuất hiện mà không có cảnh báo.
Tín hiệu thứ hai là chất lượng tiết lộ. Bất kỳ thông tin cập nhật nào từ Revolut mà định lượng “số lượng hạn chế” khách hàng bị ảnh hưởng, hoặc làm rõ các lĩnh vực nào thực sự đã bị rò rỉ so với chỉ được yêu cầu thông qua việc mạo danh, sẽ thay đổi cách mà các bên đối tác định giá rủi ro. “Hạn chế” mà không có con số thì không phải là một ranh giới rủi ro.
Tín hiệu thứ ba là sự xác nhận từ những nạn nhân được nêu tên trong bài đăng trên mạng xã hội, bao gồm Alexander Shevchenko và Giám đốc điều hành Gamdom, Felix Römer. Việc xác nhận hoặc phủ nhận sẽ không giải quyết được toàn bộ vấn đề, nhưng sẽ giúp xác định liệu các tài liệu bị rò rỉ có phải là thật hay không và liệu chiến dịch này có đang nhắm đến những tài khoản nổi bật, dễ nhận diện hay không.
Tín hiệu thứ tư là liệu Revolut có thay đổi lập trường về tác động hay không. Một sự thay đổi trong ngôn ngữ liên quan đến quyền truy cập hệ thống hoặc sự tiếp xúc với quỹ khách hàng sẽ là điều mà các nhà giao dịch không thể bỏ qua, ngay cả khi tuyên bố ban đầu khẳng định rằng quỹ không bị ảnh hưởng.
Tại sao các nhà giao dịch nên coi rò rỉ KYC và giao dịch là một rủi ro hoạt động, chứ không chỉ là một câu chuyện về quyền riêng tư
Ngưỡng quan trọng không phải là liệu quỹ có di chuyển trên Revolut hay không. Revolut đã nói rằng hệ thống và quỹ khách hàng không bị ảnh hưởng. Bài kiểm tra thực sự là liệu những kẻ tấn công có thể tiếp tục sản xuất các gói danh tính đã xác minh và lịch sử giao dịch theo lịch trình hay không.
Nếu các bản phát hành hàng ngày xảy ra và bao gồm ảnh tự chụp, tài liệu danh tính và lịch sử đầy đủ với các bản ghi Bitcoin, thiệt hại thứ cấp trở thành giao dịch. Sự ma sát trong việc phục hồi tài khoản, các thiết lập bảo mật bị buộc lại và kỹ thuật xã hội nhắm mục tiêu tràn sang các địa điểm khác nơi cùng một danh tính được tái sử dụng.
Đó là khi một vụ vi phạm "số lượng hạn chế" không còn là vấn đề dịch vụ khách hàng mà bắt đầu trở thành một rủi ro hoạt động trên toàn bộ hệ thống của một nhà giao dịch.