Ο Ιστότοπος Εκβιασμού της Παραβίασης Δεδομένων Revolut Αποκαλύπτεται από Ερευνητές

Οι συνέπειες της παραβίασης δεδομένων της Revolut πήραν νέα τροπή αφού η εταιρεία πληροφοριών απειλών KELA δημοσίευσε έρευνα που εντοπίζει τον ιστότοπο εκβιασμού που χρησιμοποιήθηκε για να πιεστεί η fintech εταιρεία να πληρώσει τους επιτιθέμενους. Σύμφωνα με τα ευρήματα της KELA, ο ιστότοπος φιλοξενούνταν σε δωρεάν δημόσια υποδομή και συναρμολογήθηκε σε μόλις 6,5 ώρες. Ακόμη πιο αξιοσημείωτο: αρχεία που οι επιτιθέμενοι πίστευαν ότι είχαν διαγράψει ήταν ακόμα ανακτήσιμα μέσω του δημόσιου ιστορικού commits του ιστότοπου, μια λεπτομέρεια που προσφέρει σε αμυνόμενους και ερευνητές μια σπάνια ματιά στη μηχανική μιας σύγχρονης εκστρατείας εκβιασμού.

Αυτή η ανακάλυψη έχει σημασία γιατί δείχνει ότι οι εγκληματίες πίσω από το περιστατικό της Revolut δεν έστησαν μια εξελιγμένη, θωρακισμένη επιχείρηση. Αντ' αυτού, βασίστηκαν σε γρήγορα, δωρεάν εργαλεία και με αυτόν τον τρόπο άφησαν πίσω τους ένα ίχνος που οι ερευνητές μπορούσαν να ακολουθήσουν. Για μια παραβίαση που έχει ήδη προκαλέσει έλεγχο για το πώς οι επιτιθέμενοι απέκτησαν τα δεδομένα πελατών εξαρχής, αυτό το δεύτερο κεφάλαιο προσφέρει ένα παράθυρο στο πόσο αυτοσχέδια και εκτεθειμένη μπορεί να είναι η υποδομή εκβιασμού.

Πώς Κατασκευάστηκε και Εντοπίστηκε ο Ιστότοπος Εκβιασμού

Η ανάλυση της KELA διαπίστωσε ότι η σελίδα εκβιασμού δεν βρισκόταν σε προσαρμοσμένους διακομιστές ή εξειδικευμένη υποδομή του σκοτεινού ιστού. Λειτουργούσε σε μια δωρεάν, δημόσια προσβάσιμη υπηρεσία φιλοξενίας, από αυτές στις οποίες οποιοσδήποτε μπορεί να εγγραφεί σε λίγα λεπτά. Η ταχύτητα ανάπτυξης, μόλις 6,5 ώρες από την αρχή έως το τέλος, υποδηλώνει ότι οι επιτιθέμενοι έδωσαν προτεραιότητα στην άσκηση πίεσης στη Revolut γρήγορα παρά στην προσεκτική κάλυψη των ιχνών τους.

Αυτή η βιασύνη δημιούργησε ένα άνοιγμα. Επειδή ο ιστότοπος βασιζόταν σε ένα δημόσιο ιστορικό commits (το αρχείο των αλλαγών που έγιναν στον υποκείμενο κώδικα ή περιεχόμενο του ιστότοπου), οι ερευνητές μπόρεσαν να κοιτάξουν πίσω σε εκδόσεις της σελίδας που οι επιτιθέμενοι είχαν προσπαθήσει να αφαιρέσουν. Αρχεία που διαγράφηκαν από τον ζωντανό ιστότοπο δεν ήταν στην πραγματικότητα εξαφανισμένα· παρέμειναν ορατά στα αρχεία καταγραφής ιστορικού, δίνοντας στην KELA εικόνα για το πώς εξελίχθηκε η σελίδα εκβιασμού και ποιο περιεχόμενο είχαν αρχικά συμπεριλάβει οι επιτιθέμενοι πριν το σβήσουν.

Αυτού του είδους η αποτυχία επιχειρησιακής ασφάλειας δεν είναι ασυνήθιστη στον κυβερνοεγκληματικό χώρο. Η γρήγορη και φθηνή κατασκευή υποδομής είναι συχνά η προτεραιότητα για ομάδες εκβιασμού που θέλουν να χτυπήσουν όσο μια παραβίαση είναι ακόμα φρέσκια είδηση, αλλά αυτή η ταχύτητα συχνά έχει ως κόστος την αφή πίσω ψηφιακών αποτυπωμάτων.

Σύνδεση του Ιστότοπου Εκβιασμού με την Αρχική Παραβίαση

Ο ιστότοπος εκβιασμού δεν εμφανίστηκε από το πουθενά. Ακολούθησε την αποκάλυψη της Revolut ότι ευαίσθητα δεδομένα πελατών είχαν εκτεθεί αφού η εταιρεία εξαπατήθηκε από ένα ψεύτικο κυβερνητικό αίτημα, το οποίο είχε ως αποτέλεσμα διαβατήρια και προσωπικές πληροφορίες να παραδοθούν σε μη εξουσιοδοτημένο τρίτο μέρος. Εκείνο το προηγούμενο περιστατικό έθεσε τις βάσεις για την απόπειρα εκβιασμού: μόλις οι επιτιθέμενοι είχαν στα χέρια τους τα δεδομένα πελατών, προχώρησαν στην κατασκευή ενός ιστότοπου πίεσης με στόχο να εξαναγκάσουν τη Revolut σε πληρωμή.

Αυτή η αλληλουχία, ένα κόλπο κοινωνικής μηχανικής που ακολουθείται από έκθεση δεδομένων και έπειτα εκβιασμό, αντανακλά ένα κοινό μοτίβο στο οικονομικά υποκινούμενο κυβερνοέγκλημα. Οι επιτιθέμενοι σπάνια χρειάζονται εξαιρετικά προηγμένα εργαλεία για να πετύχουν. Ένα πειστικό ψεύτικο αίτημα ήταν αρκετό για να αποκαλυφθούν ευαίσθητα δεδομένα, και λίγες ώρες σε δωρεάν φιλοξενία ήταν αρκετές για να ξεκινήσει μια δημόσια εκστρατεία πίεσης στη συνέχεια.

Τι Σημαίνει Αυτό για Εσάς

Αν είστε πελάτης της Revolut, ο πρακτικός κίνδυνος από αυτόν τον συγκεκριμένο ιστότοπο εκβιασμού αφορά λιγότερο τις λεπτομέρειες φιλοξενίας και περισσότερο το ποια δεδομένα μπορεί να περιλαμβάνονταν σε αυτόν. Οι σελίδες εκβιασμού που συνδέονται με παραβιάσεις όπως αυτή συχνά αναφέρουν ή προεπισκοπούν κλεμμένες πληροφορίες, συμπεριλαμβανομένων αριθμών διαβατηρίων και στοιχείων λογαριασμού, ως μοχλό πίεσης. Το γεγονός ότι οι ερευνητές μπόρεσαν να ανακτήσουν διαγραμμένα αρχεία από το ιστορικό του ιστότοπου σημαίνει επίσης ότι περιεχόμενο που οι επιτιθέμενοι προσπάθησαν να κρύψουν, ενδεχομένως συμπεριλαμβανομένων δειγμάτων των διαρρευσμένων δεδομένων, μπορεί ακόμα να είναι τεκμηριωμένο και αναλυμένο από ερευνητές ασφαλείας.

Για τους καθημερινούς χρήστες, αυτό ενισχύει ένα ευρύτερο δίδαγμα σχετικά με την παραβίαση δεδομένων της Revolut: η αρχική παραβίαση δεν συνέβη μέσω τεχνικού hack των συστημάτων της Revolut, αλλά μέσω εξαπάτησης. Αυτό σημαίνει ότι οι συνήθεις συμβουλές για παρακολούθηση των λογαριασμών σας, επαγρύπνηση για απόπειρες phishing που αναφέρονται σε αυτή την παραβίαση και προσοχή σε ανεπιθύμητα αιτήματα για προσωπικές πληροφορίες είναι ιδιαίτερα σχετικές αυτή τη στιγμή. Οι επιτιθέμενοι που υποδύονται με επιτυχία τις αρχές μία φορά μπορεί να δοκιμάσουν παρόμοιες τακτικές ξανά, είτε κατά της Revolut είτε απευθείας κατά των πελατών της.

Πρακτικά Συμπεράσματα

Αν χρησιμοποιείτε τη Revolut ή έχετε επηρεαστεί από αυτή την παραβίαση, εξετάστε τα ακόλουθα βήματα:

  • Παρακολουθείτε στενά τον λογαριασμό σας στη Revolut και τους συνδεδεμένους τραπεζικούς λογαριασμούς για οποιαδήποτε άγνωστη δραστηριότητα τις επόμενες εβδομάδες.
  • Να είστε καχύποπτοι με οποιαδήποτε επικοινωνία, ειδικά μηνύματα που ακούγονται επείγοντα, που ισχυρίζεται ότι προέρχεται από τη Revolut, κυβερνητικές υπηρεσίες ή αρχές επιβολής του νόμου και αναφέρεται σε αυτό το περιστατικό.
  • Αν το διαβατήριό σας ή τα έγγραφα ταυτότητάς σας ήταν μέρος των δεδομένων που εκτέθηκαν στην προηγούμενη αποκάλυψη, εξετάστε το ενδεχόμενο παρακολούθησης για κλοπή ταυτότητας και να είστε προσεκτικοί με την κοινοποίηση αντιγράφων εγγράφων ταυτότητας εκτός αν είναι απολύτως απαραίτητο.
  • Ακολουθείτε τις ενημερώσεις απευθείας από τη Revolut αντί να βασίζεστε σε συνδέσμους ή αρχεία που διακινούνται σε σχέση με τον ιστότοπο εκβιασμού, καθώς οι ερευνητές έχουν δείξει ότι το περιεχόμενο σε αυτούς τους ιστότοπους μπορεί να χειραγωγηθεί και να επανεμφανιστεί ακόμα και μετά τη διαγραφή του.

Η παραβίαση δεδομένων της Revolut και οι συνέπειες εκβιασμού της δείχνουν ότι ακόμα και επιτιθέμενοι με λειτουργικές εγκληματικές δραστηριότητες μπορούν να κάνουν βασικά λάθη που οι ερευνητές μπορούν να εκμεταλλευτούν. Για τους πελάτες, η παραμονή σε εγρήγορση και η προσοχή παραμένει η καλύτερη άμυνα όσο η πληρέστερη εικόνα αυτού του περιστατικού συνεχίζει να ξεδιπλώνεται.