Revolut on vahvistanut tietomurron, johon ei liittynyt hakkeroituja palvelimia, varastettuja salasanoja tai hyödynnettyjä ohjelmistohaavoittuvuuksia. Sen sijaan fintech-jätti kertoo, että rikolliset yksinkertaisesti pyysivät tietoja ja esiintyivät tahona, jolla on laillinen valtuus pyytää niitä. Yhtiö on ilmoittanut asiasta vaikutuksen kohteeksi joutuneille asiakkaille sekä asiaankuuluvalle viranomaiselle, lainvalvontaviranomaisille ja finanssivalvojille, mikä merkitsee uusinta lukua tapauksessa, jota vpn.social on seurannut uusien yksityiskohtien paljastuessa.
Mitä tapahtui: väärennettyjä pyyntöjä, oikeita tietoja
Revolutin oman kuvauksen mukaan tietomurto sai alkunsa siitä, mitä yhtiö kutsui kehittyneeksi identiteettihuijaukseksi. Luvaton kolmas osapuoli onnistui esiintymään laillisena viranomaisena ja käytti tätä väärää identiteettiä lähettääkseen tietopyyntöjä Revolutille. Koska tällaiset pyynnöt tulevat tyypillisesti lainvalvonta- tai sääntelyviranomaisilta, jotka suorittavat laillisia tutkimuksia, rahoituslaitosten odotetaan yleensä noudattavan niitä nopeasti, usein ilman muunlaisessa tietojen käytössä käytettävää laajaa edestakaista varmistusta.
Juuri tätä odotusta huijarit näyttävät hyödyntäneen. Sen sijaan, että he olisivat murtautuneet palomuurien tai salauksen läpi, he käyttivät hyväkseen vaatimustenmukaisuusprosessiin itseensä rakennettua luottamusta. Revolut on sittemmin ilmoittanut asiasta suoraan vaikutuksen kohteeksi joutuneille asiakkaille ja ottanut yhteyttä todelliseen viranomaiseen, jonka identiteettiä väärinkäytettiin, sekä lainvalvontaviranomaisiin ja yhtiön toimintaa valvoviin finanssivalvojiin.
Tämä ei ole ensimmäinen kerta, kun tämän tapauksen yksityiskohtia on tullut julki. Aiemmassa vpn.socialin käsittelemässä raportoinnissa kuvattiin, miten passeja vuodettiin väärennetyn pyynnön kautta samaan juoneen liittyen, ja jatkojutussa kerrottiin, miten tietomurto paljasti myös kryptovaluuttoihin liittyviä tietoja henkilöllisyystodistusten ohella. Lukijoiden, jotka haluavat täydellisemmän aikajanan, kannattaa tutustua molempiin juttuihin tämän Revolutin vahvistuksen ohella.
Mitä asiakastietoja paljastui
Revolut ei ole julkaissut täydellistä luetteloa kaikista viedyistä tietopisteistä, mutta tapauksen aiempi uutisointi viittasi siihen, että henkilöllisyystodistukset, mukaan lukien passitiedot, olivat paljastuneiden tietojen joukossa. Petollisten pyyntöjen luonne viittaa siihen, että hyökkääjät tavoittelivat juuri sellaisia henkilökohtaisia ja taloudellisia tunnistetietoja, joita viranomaiset ja lainvalvonta tarvitsisivat laillisesti tutkinnan aikana, mikä tarkoittaa, että tiedot todennäköisesti sisältävät suoraan asiakkaan henkilöllisyyteen ja tilitoimintaan liittyviä tietoja.
Revolut on kertonut ilmoittavansa suoraan asiakkaille, joiden tietoja asia koski, mikä tarkoittaa, että sovelluksen käyttäjien kannattaa seurata yhtiön virallista viestintää sen sijaan, että he olettaisivat, etteivät he ole osallisina vain siksi, etteivät ole kuulleet asiasta vielä mitään.
Miksi sosiaalinen manipulointi voittaa vahvan turvallisuuden
Tämän tapauksen tekee merkittäväksi se, mitä se ei ole. Se ei ole tarina väärin konfiguroidusta palvelimesta, päivittämättömästä haavoittuvuudesta tai salattujen järjestelmien brutaalista hyökkäyksestä. Revolut, kuten useimmat suuret fintech-alustat, panostaa voimakkaasti teknisiin turvakontrolleihin. Nämä kontrollit ovat su groLta osin merkityksettömiä, kun hyökkääjä saa ihmisprosessin – ei koneen – yksinkertaisesti luovuttamaan tiedot.
Väärennetyt tai spoofatut viranomais- ja lainvalvontapyynnöt ovat tunnettu tekniikka koko teknologiatoimialalla juuri siksi, että ne kohdistuvat varmistusaukkoon sen välillä, mikä "näyttää viralliselta" ja mikä "on vahvistettu viralliseksi". Yritykset, jotka saavat säännöllisesti aitoja oikeudellisia pyyntöjä, voivat tottua toimimaan nopeasti, mikä on tehokasta todellisissa tutkimuksissa mutta luo tilaisuuden identiteettivarkaille, jotka ymmärtävät asiakirjat ja terminologian riittävän hyvin näyttääkseen vakuuttavilta.
Tällä erottelulla on merkitystä sille, miten asiakkaiden tulisi ajatella riskiä tulevaisuudessa. Teknisen virheen aiheuttama tietomurto korjataan usein kertaalleen, minkä jälkeen kyseinen haavoittuvuus suljetaan. Onnistuneen identiteettihuijauksen aiheuttama tietomurto paljastaa prosessin heikkouden, jota voitaisiin teoriassa yrittää uudelleen, joko Revolutia tai toista laitosta vastaan, kunnes varmistusmenettelyjä tiukennetaan.
Mitä tämä tarkoittaa sinulle
Jos olet Revolutin asiakas, käytännön riski tässä on henkilöllisyyden paljastuminen, ei välttämättä suora tilin valtaaminen. Asiakirjat kuten passiskannaukset ja henkilötiedot ovat arvokkaita rikollisille, koska niitä voidaan käyttää uusien tilien avaamiseen, luoton hakemiseen tai henkilöllisyystarkistusten ohittamiseen muissa laitoksissa, joskus kauan sen jälkeen, kun alkuperäinen tietomurto on painunut otsikoista. Siksi tällaista paljastumista tulisi kohdella jatkuvana riskinä eikä yksittäisenä tapahtumana, johon reagoidaan kerran ja joka sitten unohdetaan.
Revolut on jo ottanut yhteyttä lainvalvontaviranomaisiin ja sääntelyviranomaisiin, joten institutionaalinen vastaus on käynnissä. Yksittäiset asiakkaat kantavat silti vastuun oman altistumisensa seuraamisesta, sillä mikään yhtiön ilmoitus ei voi täysin kumota sitä tosiasiaa, että luvaton osapuoli on nähnyt arkaluonteisia asiakirjoja.
Käytännön toimenpiteet, jotka kannattaa tehdä nyt
- Seuraa Revolutin virallisia ilmoitussähköposteja ja varmista niiden aitous sovelluksen kautta sen sijaan, että klikkaisit linkkejä pyytämättömissä viesteissä.
- Seuraa luottoraporttiasi ja kaikkia henkilöllisyystodistuksiisi liittyviä tilejä uuden, tunnistamattoman toiminnan varalta.
- Ota käyttöön lisävarmistusvaiheita Revolut-tililläsi, kuten kaksivaiheinen todennus, jos et ole vielä tehnyt niin.
- Suhtaudu skeptisesti kaikkeen yhteydenottoon, joka väittää tulevansa Revolutilta, viranomaiselta tai lainvalvonnasta ja viittaa tähän tietomurtoon, sillä huijarit hyödyntävät usein tietomurtouutisia toissijaisilla tietojenkalasteluyrityksillä.
- Tutustu aiempaan vpn.socialin uutisointiin passi- ja bitcoin-tietojen paljastumisesta saadaksesi täydellisemmän aikajanan ennen kuin päätät, mitkä lisäsuojatoimenpiteet sopivat tilanteeseesi.
Revolutin väärennettyihin viranomaispyyntöihin perustuva tietomurto on muistutus siitä, että jopa hyvin suojatut rahoitusalustat ovat edelleen alttiita ihmisen luottamuksen hyväksikäytölle koodin murtamisen sijaan. Valppautena pysyminen virallisen viestinnän suhteen ja henkilökohtaisten tietojesi tarkka seuraaminen tulevina viikkoina on tehokkain tapa rajoittaa vahinkoja.




