Revolut-tietomurron kiristyssivusto paljastui tutkijoille

Revolut-tietomurron jälkipyykki sai uuden käänteen, kun uhkatietoyritys KELA julkaisi tutkimuksen, jossa jäljitettiin kiristyssivusto, jolla painostettiin fintech-yritystä maksamaan hyökkääjille. KELAn havaintojen mukaan sivusto oli hosting-palvelussa ilmaisella julkisella infrastruktuurilla ja koottu vain 6,5 tunnissa. Vielä merkittävämpää: tiedostot, joiden hyökkääjät luulivat poistaneensa, olivat yhä palautettavissa sivuston julkisen commit-historian kautta – yksityiskohta, joka tarjoaa puolustajille ja tutkijoille harvinaisen katsauksen modernin kiristyskampanjan mekaniikkaan.

Tämä löytö on merkittävä, koska se osoittaa, etteivät Revolut-tapauksen takana olevat rikolliset rakentaneet kehittynyttä, vahvasti suojattua operaatiota. Sen sijaan he turvautuivat nopeisiin, ilmaisiin työkaluihin ja jättivät samalla jäljen, jota tutkijat pystyivät seuraamaan. Tietomurrolle, joka on jo herättänyt huomiota sen suhteen, miten hyökkääjät saivat asiakastiedot käsiinsä, tämä toinen luku tarjoaa ikkunan siihen, kuinka improvisoitua ja altista kiristysinfrastruktuuri voi olla.

Kuinka kiristyssivusto rakennettiin ja jäljitettiin

KELAn analyysi havaitsi, ettei kiristyssivu sijainnut mukautetuilla palvelimilla tai erikoistuneessa dark web -infrastruktuurissa. Se toimi ilmaisella, julkisesti saatavilla olevalla hosting-palvelulla, jollaiselle kuka tahansa voi rekisteröityä minuuteissa. Käyttöönoton nopeus, vain 6,5 tuntia alusta loppuun, viittaa siihen, että hyökkääjät priorisoivat painostuksen kohdistamista Revolutiin nopeasti jälkien huolellisen peittämisen sijaan.

Tämä kiire loi mahdollisuuden. Koska sivusto nojautui julkiseen commit-historiaan (tietue sivuston taustalla olevaan koodiin tai sisältöön tehdyistä muutoksista), tutkijat pystyivät tarkastelemaan sivun versioita, jotka hyökkääjät olivat yrittäneet poistaa. Live-sivustolta poistetut tiedostot eivät olleetkaan kadonneet; ne pysyivät näkyvinä historialokeissa, tarjoten KELAlle käsityksen siitä, miten kiristyssivu kehittyi ja mitä sisältöä hyökkääjät olivat alun perin sisällyttäneet ennen sen siivoamista.

Tällainen operatiivisen turvallisuuden epäonnistuminen ei ole epätavallista kyberrikollisuudessa. Infrastruktuurin rakentaminen nopeasti ja halvalla on usein kiristysryhmien prioriteetti, kun ne haluavat iskeä tietomurron ollessa vielä tuore uutinen, mutta tämä nopeus tulee usein digitaalisten sormenjälkien jättämisen kustannuksella.

Kiristyssivuston yhdistäminen alkuperäiseen tietomurtoon

Kiristyssivusto ei ilmaantunut tyhjästä. Se seurasi Revolutin ilmoitusta siitä, että arkaluonteisia asiakastietoja oli paljastunut, kun yritys huijattiin väärennetyllä viranomaispyynnöllä, minkä seurauksena passit ja henkilötiedot luovutettiin luvattomalle kolmannelle osapuolelle. Tämä aiempi tapaus loi pohjan kiristysyritykselle: kun hyökkääjillä oli asiakastiedot hallussaan, he ryhtyivät rakentamaan painostussivustoa pakottaakseen Revolutin maksamaan.

Tämä järjestys – sosiaalisen manipuloinnin temppu, jota seurasi tietojen paljastuminen ja sitten kiristys – heijastaa taloudellisesti motivoituneen kyberrikollisuuden yleistä kaavaa. Hyökkääjät tarvitsevat harvoin erittäin kehittyneitä työkaluja onnistuakseen. Vakuuttava väärennetty pyyntö riitti arkaluonteisten tietojen luovuttamiseen, ja muutama tunti ilmaisella hosting-palvelulla riitti julkisen painostuskampanjan käynnistämiseen.

Mitä tämä tarkoittaa sinulle

Jos olet Revolutin asiakas, tämän nimenomaisen kiristyssivuston käytännön riski liittyy vähemmän hosting-yksityiskohtiin ja enemmän siihen, mitä tietoja siihen on saatettu sisällyttää. Tämänkaltaisiin tietomurtoihin liittyvät kiristyssivut viittaavat usein varastettuihin tietoihin tai esikatselevat niitä, mukaan lukien passinumerot ja tilitiedot, vaikutuskeinona. Se, että tutkijat pystyivät palauttamaan poistettuja tiedostoja sivuston historiasta, tarkoittaa myös, että sisältö, jonka hyökkääjät yrittivät piilottaa – mahdollisesti mukaan lukien näytteitä vuotaneista tiedoista – saattaa yhä olla dokumentoitu ja turvatutkijoiden analysoima.

Arkikäyttäjille tämä vahvistaa laajemman opetuksen Revolut-tietomurrosta: alkuperäinen tietojen vaarantuminen ei tapahtunut teknisen hakkerointi-iskun kautta Revolutin järjestelmiin, vaan petoksen kautta. Tämä tarkoittaa, että tavanomainen neuvo tiliesi seuraamisesta, tähän tietomurtoon viittaavien phishing-yritysten varomisesta ja varovaisuudesta odottamattomien henkilötietopyyntöjen suhteen on erityisen ajankohtaista juuri nyt. Hyökkääjät, jotka onnistuvat esiintymään viranomaisina kerran, saattavat yrittää samankaltaisia taktiikoita uudelleen joko Revolutia tai sen asiakkaita vastaan.

Käytännön toimenpiteet

Jos käytät Revolutia tai sinuun on vaikuttanut tämä tietomurto, harkitse seuraavia toimenpiteitä:

  • Seuraa Revolut-tiliäsi ja linkitettyjä pankkitilejäsi tarkasti kaiken epätavallisen toiminnan varalta tulevien viikkojen aikana.
  • Suhtaudu skeptisesti kaikkiin viesteihin, erityisesti kiireellisiltä vaikuttaviin, jotka väittävät tulevansa Revolutilta, viranomaisilta tai lainvalvontaviranomaisilta ja viittaavat tähän tapaukseen.
  • Jos passisi tai henkilöllisyysasiakirjasi olivat osa aiemmassa paljastuksessa paljastuneita tietoja, harkitse identiteettivarkauden seurantaa ja ole varovainen jaettaessa kopioita henkilöllisyysasiakirjoista, ellei se ole ehdottoman välttämätöntä.
  • Seuraa päivityksiä suoraan Revolutilta sen sijaan, että luottaisit linkkeihin tai tiedostoihin, joita levitetään kiristyssivuston yhteydessä, koska tutkijat ovat osoittaneet, että näiden sivustojen sisältöä voidaan manipuloida ja se voi ilmestyä uudelleen jopa poistamisen jälkeen.

Revolut-tietomurto ja sen kiristysjälkipyykki osoittavat, että jopa toimivien rikollisoperaatioiden hyökkääjät voivat tehdä perusvirheitä, joita tutkijat voivat hyödyntää. Asiakkaille valppaana ja varovaisena pysyminen on edelleen paras puolustus, kun tämän tapauksen kokonaiskuva jatkaa paljastumistaan.