Сайтът за изнудване при изтичането на данни от Revolut разкрит от изследователи

Последиците от изтичането на данни от Revolut придобиха нов обрат, след като фирмата за киберразузнаване KELA публикува изследване, проследяващо сайта за изнудване, използван да оказва натиск върху финтех компанията да плати на атакуващите. Според констатациите на KELA сайтът е бил хостван на безплатна публична инфраструктура и е бил сглобен само за 6,5 часа. Още по-забележително: файлове, които атакуващите са смятали, че са изтрили, все още са били възстановими чрез публичната история на commit-ите на сайта — детайл, който дава на защитниците и изследователите рядък поглед отвътре в механиката на съвременна кампания за изнудване.

Това откритие е важно, защото показва, че престъпниците зад инцидента с Revolut не са изградили сложна, укрепена операция. Вместо това те са разчитали на бързи, безплатни инструменти и по този начин са оставили след себе си диря, която изследователите са могли да проследят. За изтичане на данни, което вече предизвика scrutiny заради начина, по който атакуващите са получили клиентски данни на първо място, тази втора глава предлага прозорец към това колко импровизирана и изложена може да бъде инфраструктурата за изнудване.

Как е бил изграден и проследен сайтът за изнудване

Анализът на KELA установи, че страницата за изнудване не е била на персонализирани сървъри или специализирана инфраструктура в тъмната мрежа. Тя е работила на безплатна, публично достъпна хостинг услуга — от вида, за който всеки може да се регистрира за минути. Скоростта на внедряване, само 6,5 часа от начало до край, подсказва, че атакуващите са дали приоритет на бързото оказване на натиск върху Revolut пред внимателното прикриване на следите си.

Тази бързина създаде възможност. Тъй като сайтът разчиташе на публична история на commit-ите (записът на промените, направени в основния код или съдържание на сайта), изследователите успяха да прегледат версии на страницата, които атакуващите се бяха опитали да премахнат. Файловете, изтрити от активния сайт, всъщност не бяха изчезнали; те останаха видими в логовете на историята, давайки на KELA представа как се е развивала страницата за изнудване и какво съдържание първоначално са включили атакуващите, преди да го изчистят.

Този вид провал в операционната сигурност не е необичаен в киберпрестъпността. Бързото и евтино изграждане на инфраструктура често е приоритет за групите за изнудване, които искат да ударят, докато изтичането на данни все още е свежа новина, но тази скорост често идва с цената на оставени цифрови отпечатъци.

Свързване на сайта за изнудване с първоначалното изтичане на данни

Сайтът за изнудване не се появи от нищото. Той последва разкритието на Revolut, че чувствителни клиентски данни са били изложени, след като компанията е била заблудена от фалшиво правителствено искане, което е довело до предаването на паспортни и лични данни на неоторизирана трета страна. Този по-ранен инцидент подготви почвата за опита за изнудване: щом атакуващите получиха клиентски данни в ръцете си, те преминаха към изграждане на сайт за натиск, целящ да принуди Revolut да плати.

Тази последователност — трик за социално инженерство, последван от излагане на данни и след това изнудване — отразява често срещан модел във финансово мотивираната киберпрестъпност. Атакуващите рядко се нуждаят от високо advanced инструменти, за да успеят. Убедително фалшиво искане беше достатъчно, за да се освободят чувствителни данни, а няколко часа на безплатен хостинг бяха достатъчни, за да се стартира публична кампания за натиск след това.

Какво означава това за вас

Ако сте клиент на Revolut, практическата риск от този конкретен сайт за изнудване е по-малко свързан с детайлите на хостинга и повече с това какви данни може да са били включени в него. Страниците за изнудване, свързани с изтичания на данни като това, често споменават или показват открадната информация, включително номера на паспорти и детайли на акаунти, като лост. Фактът, че изследователите успяха да възстановят изтрити файлове от историята на сайта, също означава, че съдържание, което атакуващите се опитаха да скрият — потенциално включително образци от изтеклите данни — все още може да бъде документирано и анализирано от изследователи по сигурността.

За ежедневните потребители това подсилва по-широк урок за изтичането на данни от Revolut: първоначалното компрометиране се случи не чрез технически хак на системите на Revolut, а чрез измама. Това означава, че обичайните съвети за наблюдение на акаунтите ви, следене за фишинг опити, позоваващи се на това изтичане, и внимание към непоискани искания за лична информация, са особено актуални в момента. Атакуващите, които успешно се представят за властите веднъж, може да опитат подобни тактики отново — или срещу Revolut, или срещу клиентите ѝ директно.

Практически изводи

Ако използвате Revolut или сте засегнати от това изтичане на данни, обмислете следните стъпки:

  • Следете внимателно акаунта си в Revolut и свързаните банкови сметки за всякаква необичайна активност през следващите седмици.
  • Бъдете скептични към всякаква комуникация, особено съобщения, звучащи спешно, които твърдят, че са от Revolut, държавни агенции или правоприлагащи органи, позоваващи се на този инцидент.
  • Ако паспортът ви или документите ви за самоличност са били част от данните, изложени в по-ранното разкритие, обмислете наблюдение за кражба на самоличност и бъдете внимателни при споделяне на копия на документи за самоличност, освен ако не е абсолютно необходимо.
  • Следете актуализациите директно от Revolut, вместо да разчитате на връзки или файлове, разпространявани във връзка със сайта за изнудване, тъй като изследователите показаха, че съдържанието на тези сайтове може да бъде манипулирано и да се появи отново дори след изтриване.

Изтичането на данни от Revolut и последвалият го опит за изнудване показват, че дори атакуващи с функциониращи престъпни операции могат да направят основни грешки, които изследователите да exploit-нат. За клиентите бдителността и предпазливостта остават най-добрата защита, докато по-пълната картина на този инцидент продължава да се разкрива.