Revolut-datalækkets afpresningsside afsløret af forskere

Efterdønningerne af Revolut-datalækket tog en ny drejning, efter at threat intelligence-firmaet KELA offentliggjorde research, der sporede den afpresningsside, som blev brugt til at presse fintech-virksomheden til at betale angriberne. Ifølge KELAs fund var siden hostet på gratis offentlig infrastruktur og sammensat på blot 6,5 timer. Endnu mere bemærkelsesværdigt: filer, som angriberne troede, de havde slettet, var stadig gendannelige gennem sidens offentlige commit-historik – en detalje, der giver forsvarere og forskere et sjældent indblik i mekanikken bag en moderne afpresningskampagne.

Denne opdagelse er vigtig, fordi den viser, at kriminelle bag Revolut-hændelsen ikke byggede en sofistikeret, hærdet operation. I stedet lænede de sig op ad hurtige, gratis værktøjer og efterlod dermed et spor, som forskere kunne følge. For et brud, der allerede har været genstand for granskning på grund af, hvordan angriberne fik adgang til kundedata i første omgang, giver dette andet kapitel et vindue ind i, hvor improviseret og eksponeret afpresningsinfrastruktur kan være.

Sådan blev afpresningssiden bygget og sporet

KELAs analyse viste, at afpresningssiden ikke lå på specialbyggede servere eller specialiseret dark web-infrastruktur. Den kørte på en gratis, offentligt tilgængelig hostingtjeneste, af den slags alle kan tilmelde sig på få minutter. Hastigheden af udrulningen, blot 6,5 timer fra start til slut, tyder på, at angriberne prioriterede at lægge pres på Revolut hurtigt frem for omhyggeligt at dække deres spor.

Denne hast skabte en åbning. Fordi siden var afhængig af en offentlig commit-historik (registreringen af ændringer foretaget i sidens underliggende kode eller indhold), kunne forskere se tilbage på versioner af siden, som angriberne havde forsøgt at fjerne. Filer, der blev slettet fra den aktive side, var ikke reelt væk; de forblev synlige i historiklogfilerne, hvilket gav KELA indsigt i, hvordan afpresningssiden udviklede sig, og hvilket indhold angriberne oprindeligt havde inkluderet, før de fjernede det.

Denne form for fejl i operationel sikkerhed er ikke usædvanlig i cyberkriminalitet. At bygge infrastruktur hurtigt og billigt er ofte prioriteten for afpresningsgrupper, der vil slå til, mens et brud stadig er frisk nyhed, men den hast kommer ofte på bekostning af at efterlade digitale fingeraftryk.

Forbindelsen mellem afpresningssiden og det oprindelige brud

Afpresningssiden opstod ikke ud af ingenting. Den fulgte efter Revoluts offentliggørelse af, at følsomme kundedata var blevet eksponeret, efter at virksomheden blev narret af en falsk regeringsanmodning, hvilket resulterede i, at pas og personlige oplysninger blev overgivet til en uautoriseret tredjepart. Den tidligere hændelse banede vejen for afpresningsforsøget: når angriberne først havde kundedata i hånden, gik de videre med at bygge en pressureside med det formål at fremtvinge en udbetaling fra Revolut.

Denne sekvens, et social engineering-trick efterfulgt af dataeksponering og derefter afpresning, afspejler et almindeligt mønster i finansielt motiveret cyberkriminalitet. Angribere har sjældent brug for yderst avancerede værktøjer for at lykkes. En overbevisende falsk anmodning var nok til at få følsomme data udleveret, og et par timer på gratis hosting var nok til efterfølgende at lancere en offentlig pressekampagne.

Hvad det betyder for dig

Hvis du er Revolut-kunde, handler den praktiske risiko ved denne specifikke afpresningsside mindre om hostingdetaljerne og mere om, hvilke data der kan have været inkluderet i den. Afpresningssider knyttet til brud som dette refererer ofte til eller viser frem stjålne oplysninger, herunder pasnumre og kontodetaljer, som løftestang. At forskere kunne gendanne slettede filer fra sidens historik betyder også, at indhold, som angriberne forsøgte at skjule, potentielt inklusive prøver af de lækkede data, stadig kan være dokumenteret og analyseret af sikkerhedsforskere.

For almindelige brugere understreger dette en bredere lære om Revolut-datalækket: det oprindelige kompromis skete ikke gennem et teknisk hack af Revoluts systemer, men gennem bedrag. Det betyder, at de sædvanlige råd om at overvåge dine konti, holde øje med phishingforsøg, der henviser til dette brud, og være forsigtig med uopfordrede anmodninger om personlige oplysninger, er særligt relevante lige nu. Angribere, der med succes udgiver sig for at være myndigheder én gang, kan forsøge lignende taktikker igen, enten mod Revolut eller dets kunder direkte.

Handlingsorienterede pointer

Hvis du bruger Revolut, eller er blevet påvirket af dette brud, bør du overveje følgende skridt:

  • Hold nøje øje med din Revolut-konto og tilknyttede bankkonti for enhver uvant aktivitet i de kommende uger.
  • Vær skeptisk over for enhver kommunikation, især akutlydende beskeder, der hævder at være fra Revolut, offentlige myndigheder eller retshåndhævelse med henvisning til denne hændelse.
  • Hvis dit pas eller dine identitetsdokumenter var en del af de data, der blev eksponeret i den tidligere offentliggørelse, bør du overveje at overvåge for identitetstyveri og være forsigtig med at dele kopier af ID-dokumenter, medmindre det er absolut nødvendigt.
  • Følg opdateringer direkte fra Revolut frem for at stole på links eller filer, der cirkulerer i forbindelse med afpresningssiden, da forskere har vist, at indhold på disse sider kan manipuleres og genopstå, selv efter det er blevet slettet.

Revolut-datalækket og dets afpresningsefterdønninger viser, at selv angribere med fungerende kriminelle operationer kan begå grundlæggende fejl, som forskere kan udnytte. For kunder forbliver årvågenhed og forsigtighed det bedste forsvar, mens det fulde billede af denne hændelse fortsat udfolder sig.