Revolut trues med afpresning efter kundedata er havnet i hænderne på hackere

Revolut står nu over for et afpressingsforsøg, efter at fintechvirksomheden fejlagtigt udleverede en stor mængde kundeoplysninger til hackere. Ifølge rapportering om situationen bruger angriberne, som har fået fat i dataene, dem nu som løftestang og kræver løsepenge fra Revolut for ikke at offentliggøre eller udnytte de stjålne oplysninger yderligere.

Truslen om afpresning markerer en optrapning af et brud, der begyndte, da Revolut videregav følsomme kundeoplysninger til en uautoriseret tredjepart. Virksomheden har oplyst, at dataene blev udleveret, efter at den modtog en anmodning, der så ud til at komme fra en legitim regeringskilde. Den ene fejltagelse satte en kæde af begivenheder i gang, som siden er eskaleret til en offentlig lækagekampagne og nu et direkte krav om løsepenge.

Fra falsk regeringsanmodning til offentlige lækager

Rødderne til denne afpresningstrussel kan spores tilbage til, hvordan dataene blev skaffet i første omgang. Revolut videregav følsomme kundeoplysninger, herunder økonomiske detaljer og identitetsdokumenter, efter at falske regeringsanmodninger afslørede pas, som overbeviste personalet om, at anmodningen var legitim. I stedet for et teknisk indbrud med malware eller udnyttede softwaresårbarheder stammede bruddet fra en social engineering-taktik: angriberne udgav sig for at være en officiel instans og bad direkte om dataene, og Revolut udleverede dem.

Da hackerne først havde oplysningerne, lod de dem ikke blot ligge. I stedet er de stjålne kundedossierer begyndt at dukke op offentligt. Siden midten af september har daglige Telegram-lækager offentliggjort portioner af kundedata i et stabilt tempo, et mønster der tyder på en bevidst pressekampagne frem for en engangsudgivelse. At offentliggøre data gradvist i stedet for på én gang er en almindelig afpresningstaktik designet til at demonstrere, at angriberen stadig besidder mere materiale og kan fortsætte med at frigive det, medmindre kravene opfyldes.

Det er ikke første gang, Revolut har måttet oplyse om et brud forbundet med falsk regerings-e-mail, der afslørede kunde-ID'er, og gentagelsen af lignende taktikker rejser spørgsmål om, hvordan finansielle institutioner screener og verificerer anmodninger om følsomme kundeoplysninger, selv når disse anmodninger ser ud til at komme fra officielle kanaler.

Hvorfor denne afpresningstaktik virker

Afpresning efter et databrud er blevet en velkendt fremgangsmåde for cyberkriminelle, og den virker, fordi den flytter presset over på offerorganisationen på en meget offentlig måde. I stedet for i stilhed at udnytte stjålne data til svindel, tjener angribere i stigende grad penge på brud ved at true med omdømmemæssig og regulatorisk skade. En virksomhed, der står over for daglige lækager af kunders pas, selfies og økonomiske oplysninger, har stærk tilskyndelse til at forhandle, især når kunder, regulatorer og journalister følger lækagerne i realtid.

For Revolut forstærkes indsatsen af arten af de involverede data. Finansielle servicevirksomheder besidder identitetsdokumenter, transaktionshistorik og kontooplysninger, som er værdifulde både for direkte svindel og for yderligere social engineering-angreb mod de samme kunder. Når disse data dukker op på offentlige kanaler som Telegram, bliver de tilgængelige for en meget bredere gruppe af ondsindede aktører ud over de oprindelige hackere, hvilket multiplicerer den potentielle skade, uanset om Revolut betaler eller ej.

Hvad dette betyder for dig

Hvis du er Revolut-kunde, bør denne afpresningstrussel indgå i, hvordan du tænker om din kontosikkerhed på kort sigt. Data, der allerede er lækket, kan ikke gøres ulækkede, og betaling af løsepenge, hvis Revolut vælger den vej, giver ingen garanti for, at alle kopier af de stjålne oplysninger vil blive ødelagt, eller at yderligere lækager ikke vil forekomme.

Den praktiske risiko for den enkelte kunde centrerer sig om identitetstyveri og målrettet phishing. Angribere med adgang til rigtige pasbilleder, selfies og kontooplysninger kan udforme meget overbevisende svindelbeskeder, der refererer til præcise personlige oplysninger, hvilket gør dem sværere at opdage end generiske phishingforsøg. Alle, hvis data kan have været inkluderet i bruddet, bør behandle uventede beskeder, der refererer til deres Revolut-konto, selv dem der ser legitime ud, med forhøjet mistanke.

Handlingsorienterede råd

Kunder, der er bekymrede for eksponering, bør tage et par konkrete skridt. For det første: aktivér multifaktor-godkendelse på din Revolut-konto, hvis du ikke allerede har gjort det, og gennemgå nylige transaktioner for noget ukendt. For det andet: vær på vagt over for uopfordrede opkald, e-mails eller sms'er, der hævder at være fra Revolut eller en relateret myndighed og beder dig bekræfte personlige oplysninger eller flytte midler. Legitime institutioner beder sjældent om følsom verifikation via uopfordret kontakt. For det tredje: overvej at overvåge din kreditrapport eller bruge identitetstyveribeskyttelsestjenester, hvis du har mistanke om, at dit pas eller dine finansielle data var blandt de eksponerede oplysninger.

Revoluts afpresningstrussel er en påmindelse om, at databrud ikke slutter, når den første afsløring offentliggøres. Eftervirkningerne, herunder krav om løsepenge og fortsatte lækager, kan fortsætte i uger eller måneder derefter. At forblive årvågen over for opfølgende svindelforsøg og overvåge dine konti nøje forbliver det mest effektive forsvar, mens situationen udvikler sig.