Η Revolut επιβεβαίωσε μια παραβίαση δεδομένων που δεν περιλάμβανε χακαρισμένους διακομιστές, κλεμμένους κωδικούς πρόσβασης ή εκμετάλλευση ευπαθειών λογισμικού. Αντ' αυτού, ο γίγαντας των fintech λέει ότι οι απατεώνες απλώς ζήτησαν τα δεδομένα, και προσποιήθηκαν κάποιον με τη νόμιμη εξουσία να τα ζητήσει. Η εταιρεία ειδοποίησε τους επηρεαζόμενους πελάτες και ενημέρωσε τη σχετική κυβερνητική υπηρεσία, τις αρχές επιβολής του νόμου και τους χρηματοοικονομικούς ρυθμιστές, σηματοδοτώντας το τελευταίο κεφάλαιο σε ένα περιστατικό που το vpn.social παρακολουθεί καθώς αποκαλύπτονται νέες λεπτομέρειες.
Τι Συνέβη: Ψευδείς Αιτήσεις, Πραγματικά Δεδομένα
Σύμφωνα με την περιγραφή του περιστατικού από την ίδια τη Revolut, η παραβίαση προήλθε από αυτό που η εταιρεία χαρακτήρισε εξελιγμένη απάτη πλαστοπροσωπίας. Ένα μη εξουσιοδοτημένο τρίτο μέρος κατάφερε να προσποιηθεί μια νόμιμη κυβερνητική υπηρεσία και χρησιμοποίησε αυτή την ψευδή ταυτότητα για να υποβάλει αιτήματα δεδομένων στη Revolut. Επειδή τέτοια αιτήματα προέρχονται συνήθως από τις αρχές επιβολής του νόμου ή ρυθμιστικούς φορείς που διεξάγουν νόμιμες έρευνες, τα χρηματοπιστωτικά ιδρύματα γενικά αναμένεται να συμμορφώνονται γρήγορα, συχνά χωρίς την εκτεταμένη επαλήθευση που χρησιμοποιείται για άλλα είδη πρόσβασης σε δεδομένα.
Αυτή ακριβώς η προσδοκία φαίνεται να εκμεταλλεύτηκαν οι απατεώνες. Αντί να παραβιάσουν τείχη προστασίας ή κρυπτογράφηση, εκμεταλλεύτηκαν την εμπιστοσύνη που είναι ενσωματωμένη στην ίδια τη διαδικασία συμμόρφωσης. Η Revolut έκτοτε ειδοποίησε απευθείας τους επηρεαζόμενους πελάτες και ενημέρωσε την πραγματική κυβερνητική υπηρεσία της οποίας η ταυτότητα χρησιμοποιήθηκε καταχρηστικά, μαζί με τις αρχές επιβολής του νόμου και τους χρηματοοικονομικούς ρυθμιστές που εποπτεύουν τις δραστηριότητες της εταιρείας.
Αυτή δεν είναι η πρώτη φορά που αποκαλύπτονται λεπτομέρειες αυτού του περιστατικού. Προηγούμενη κάλυψη από το vpn.social περιέγραψε πώς διαβατήρια διέρρευσαν μέσω ψευδούς αιτήματος που συνδέεται με το ίδιο σχήμα, και ένα επόμενο άρθρο περιέγραψε πώς η παραβίαση εξέθεσε επίσης δεδομένα σχετικά με κρυπτονομίσματα μαζί με έγγραφα ταυτότητας. Οι αναγνώστες που θέλουν το πληρέστερο χρονολόγιο θα πρέπει να ανατρέξουν και στα δύο άρθρα μαζί με αυτή την επιβεβαίωση από τη Revolut.
Ποια Δεδομένα Πελατών Εκτέθηκαν
Η Revolut δεν έχει δημοσιεύσει πλήρη κατάλογο κάθε σημείου δεδομένων που ελήφθη, αλλά προηγούμενη κάλυψη αυτού του περιστατικού έδειξε ότι έγγραφα ταυτότητας, συμπεριλαμβανομένων πληροφοριών διαβατηρίου, ήταν μεταξύ των αρχείων που εκτέθηκαν. Η φύση των δόλιων αιτημάτων υποδηλώνει ότι οι επιτιθέμενοι αναζητούσαν ακριβώς το είδος των προσωπικών και οικονομικών αναγνωριστικών που οι κυβερνητικές υπηρεσίες και οι αρχές επιβολής του νόμου θα χρειάζονταν νόμιμα κατά τη διάρκεια μιας έρευνας, πράγμα που σημαίνει ότι τα δεδομένα πιθανότατα περιλαμβάνουν πληροφορίες που συνδέονται άμεσα με την ταυτότητα του πελάτη και τη δραστηριότητα του λογαριασμού του.
Η Revolut δήλωσε ότι ειδοποιεί απευθείας τους πελάτες των οποίων τα δεδομένα επηρεάστηκαν, πράγμα που σημαίνει ότι οι χρήστες της εφαρμογής θα πρέπει να προσέχουν για επίσημη επικοινωνία από την εταιρεία αντί να υποθέτουν ότι δεν εμπλέκονται απλώς επειδή δεν έχουν ακούσει τίποτα ακόμα.
Γιατί η Κοινωνική Μηχανική Υπερνικά την Ισχυρή Ασφάλεια
Αυτό που κάνει αυτό το περιστατικό αξιοσημείωτο είναι αυτό που δεν είναι. Δεν είναι μια ιστορία για έναν κακώς ρυθμισμένο διακομιστή, μια ευπάθεια χωρίς ενημέρωση ή μια επίθεση brute-force σε κρυπτογραφημένα συστήματα. Η Revolut, όπως οι περισσότερες μεγάλες πλατφόρμες fintech, επενδύει heavily σε τεχνικούς ελέγχους ασφαλείας. Αυτοί οι έλεγχοι είναι σε μεγάλο βαθμό άσχετοι όταν ένας επιτιθέμενος πείθει μια ανθρώπινη διαδικασία, αντί για μια μηχανή, να παραδώσει απλώς τα δεδομένα.
Τα ψευδή ή πλαστά αιτήματα κυβερνήσεων και αρχών επιβολής του νόμου είναι μια γνωστή τεχνική σε ολόκληρη τη βιομηχανία τεχνολογίας, ακριβώς επειδή στοχεύουν το κενό επαλήθευσης μεταξύ του «αυτό φαίνεται επίσημο» και του «αυτό είναι επιβεβαιωμένα επίσημο». Οι εταιρείες που λαμβάνουν τακτικά γνήσια νομικά αιτήματα μπορεί να συνηθίσουν να ενεργούν γρήγορα, κάτι που είναι αποτελεσματικό για πραγματικές έρευνες αλλά δημιουργεί ένα άνοιγμα για πλαστοπρόσωπους που κατανοούν αρκετά καλά τα έγγραφα και την ορολογία ώστε να φαίνονται πειστικοί.
Αυτή η διάκριση έχει σημασία για το πώς οι πελάτες θα πρέπει να σκέφτονται τον κίνδυνο στο μέλλον. Μια παραβίαση που προκαλείται από ένα τεχνικό ελάττωμα συχνά διορθώνεται μία φορά, μετά την οποία η συγκεκριμένη ευπάθεια κλείνει. Μια παραβίαση που προκαλείται από επιτυχή πλαστοπροσωπία αποκαλύπτει μια αδυναμία στη διαδικασία που θα μπορούσε, θεωρητικά, να επιχειρηθεί ξανά, είτε κατά της Revolut είτε κατά άλλου ιδρύματος, μέχρι να αυστηροποιηθούν οι διαδικασίες επαλήθευσης.
Τι Σημαίνει Αυτό Για Εσάς
Αν είστε πελάτης της Revolut, ο πρακτικός κίνδυνος εδώ είναι η έκθεση της ταυτότητας, όχι απαραίτητα η άμεση κατάληψη λογαριασμού. Έγγραφα όπως σαρώσεις διαβατηρίων και δεδομένα ταυτότητας είναι πολύτιμα για τους απατεώνες επειδή μπορούν να χρησιμοποιηθούν για το άνοιγμα νέων λογαριασμών, την αίτηση πίστωσης ή την παράκαμψη ελέγχων ταυτότητας σε άλλα ιδρύματα, μερικές φορές πολύ καιρό αφού η αρχική παραβίαση ξεχαστεί από τα πρωτοσέλιδα. Γι' αυτό αυτού του είδους η έκθεση θα πρέπει να αντιμετωπίζεται ως συνεχής κίνδυνος και όχι ως ένα μεμονωμένο γεγονός στο οποίο αντιδράτε μία φορά και μετά το ξεχνάτε.
Η Revolut έχει ήδη κινητοποιήσει τις αρχές επιβολής του νόμου και τους ρυθμιστές, οπότε υπάρχει μια θεσμική απάντηση σε εξέλιξη. Αλλά οι μεμονωμένοι πελάτες εξακολουθούν να φέρουν το βάρος της παρακολούθησης της δικής τους έκθεσης, καθώς καμία εταιρική ειδοποίηση δεν μπορεί να ανατρέψει πλήρως το γεγονός ότι ευαίσθητα έγγραφα είδαν μη εξουσιοδοτημένα μέρη.
Πρακτικά Βήματα που Πρέπει να Κάνετε Τώρα
- Προσέχετε για επίσημα email ειδοποίησης από τη Revolut, και επαληθεύστε την αυθεντικότητά τους μέσω της εφαρμογής αντί να κάνετε κλικ σε συνδέσμους σε ανεπιθύμητα μηνύματα.
- Παρακολουθείτε την πιστωτική σας έκθεση και τυχόν λογαριασμούς που συνδέονται με τα έγγραφα ταυτότητάς σας για νέα δραστηριότητα που δεν αναγνωρίζετε.
- Ενεργοποιήστε πρόσθετα βήματα επαλήθευσης στον λογαριασμό σας Revolut, όπως έλεγχο ταυτότητας δύο παραγόντων, αν δεν το έχετε κάνει ήδη.
- Να είστε επιφυλακτικοί με οποιαδήποτε επικοινωνία παρακολούθησης που ισχυρίζεται ότι είναι από τη Revolut, μια κυβερνητική υπηρεσία ή τις αρχές επιβολής του νόμου και αναφέρεται σε αυτή την παραβίαση, καθώς οι απατεώνες συχνά εκμεταλλεύονται τα νέα παραβίασης με δευτερογενείς απόπειρες phishing.
- Ανατρέξτε στην προηγούμενη κάλυψη του vpn.social σχετικά με την έκθεση δεδομένων διαβατηρίων και bitcoin για το πληρέστερο χρονολόγιο πριν αποφασίσετε ποια πρόσθετα προστατευτικά μέτρα έχουν νόημα για την περίπτωσή σας.
Η παραβίαση της Revolut μέσω ψευδούς κυβερνητικής αίτησης είναι μια υπενθύμιση ότι ακόμη και οι καλά ασφαλισμένες χρηματοοικονομικές πλατφόρμες παραμένουν ευάλωτες στην εκμετάλλευση της ανθρώπινης εμπιστοσύνης αντί στην παραβίαση κώδικα. Η παραμονή σε εγρήγορση για επίσημες επικοινωνίες και η στενή παρακολούθηση των προσωπικών σας δεδομένων τις επόμενες εβδομάδες είναι ο πιο αποτελεσματικός τρόπος να περιορίσετε τις συνέπειες.




