Mitä Revolutin paperityörikkomuksessa oikeastaan tapahtui
Kun useimmat ihmiset kuulevat sanan "tietomurto", he kuvittelevat hakkereiden murtavan salasanoja, hyödyntävän ohjelmistohaavoittuvuuksia tai istuttavan kiristysohjelmia yrityksen palvelimille. Revolutin tietojen kiristystapaus ei sisältänyt mitään näistä. Tapauksesta kertovan raportoinnin mukaan fintech-yritys luovutti arkaluontoisia asiakastietoja saatuaan pyynnön, joka vaikutti lailliselta viranomaispyynnöltä. Revolutin järjestelmiin ei murtauduttu, haittaohjelmia ei ollut eikä tunnuksia varastettu. Joku yksinkertaisesti pyysi tietoja petollisen pyynnön avulla ja sai ne.
Se, mitä tämän jälkeen seurasi, muistutti vähemmän teknistä hakkerointia ja enemmän kiristystä. Hyökkääjät esittivät raporttien mukaan kiristysvaatimuksen ja uhkasivat vuotaa varastetut asiakastiedot vaiheittain, ellei lunnaita maksettaisi. Tämä vaiheittainen vuototaktiikka on suoraan kiristysohjelmien käsikirjasta, sama painostuskeino, jota ryhmät käyttävät salattuaan yrityksen tiedostot. Paitsi että tässä tapauksessa ei ollut salausta, ei kiristysohjelmaa eikä järjestelmän murtoa lainkaan. Tiedot olivat kadonneet ennen kuin mitään teknisessä mielessä tapahtuvaa "hyökkäystä" ehti edes tapahtua. Kattavampi kuvaus siitä, miten petollinen pyyntö eteni, löytyy artikkelista Revolutin tietomurto, joka liittyi väärennettyihin viranomaispyyntöihin.
Miksi tämä ei sovi kyberhyökkäyksen perinteiseen määritelmään
Juuri tästä syystä tapaus on herättänyt vakuutusalan huomion. Kybervakuutussopimukset on perinteisesti laadittu luvattoman teknisen pääsyn käsitteen ympärille: hakkeri murtaa puolustukset, haittaohjelma suoritetaan verkossa tai haavoittuvuutta hyödynnetään. Revolutin tapaus ei täytä yhtäkään näistä ehdoista. Kukaan ei murtautunut sisään. Kukaan ei levittänyt haitallista koodia. Sen sijaan joku käytti hyväkseen ihmisten luottamusta ja institutionaalisia prosesseja esiintymällä viranomaisena ja vakuuttamalla Revolutin henkilökunnan luovuttamaan tiedot vapaaehtoisesti.
Tällä erolla on valtava merkitys sille, miten korvausvaatimuksia arvioidaan ja miten tulevia vakuutuksia laaditaan. Jos kiristysvaatimus ja varastettu tietoaineisto voivat saapua ilman, että yhtäkään haitallisen koodin riviä suoritetaan, vakuutuksenantajien on harkittava uudelleen, mikä oikeastaan kelpaa "kyberhyökkäykseksi" korvausmielessä. Sosiaalinen manipulointi, henkilöllisyyden teeskentely ja prosessien manipulointi tuottavat yhä useammin samoja tosielämän haittoja kuin täysimittainen verkkohyökkäys, mutta ilman niitä teknisiä jälkiä, joita vakuutuksenantajat ovat perinteisesti etsineet.
Mitä tämä tarkoittaa fintech-asiakkaiden taloudelliselle yksityisyydelle
Asiakkaille tietojen paljastumisen tekniset yksityiskohdat merkitsevät vähemmän kuin se tosiasia, että tiedot paljastuivat ylipäätään. Olipa fintech-yritykseen murtautunut kehittynyt hakkeriryhmä tai se oli huijattu uskottavalla väärennetyllä pyynnöllä, lopputulos yksilölle on sama: henkilökohtaiset ja taloudelliset tiedot päätyvät ihmisille, joilla ei ole laillista oikeutta niihin, mahdollisesti seuranaan kiristysuhka niiden julkaisemisesta.
Tämä tapaus muistuttaa, että taloudellinen yksityisyys ei riipu pelkästään vahvasta salauksesta tai palomuureista. Se riippuu myös yritysten sisäisistä prosesseista, joilla varmistetaan, kuka tietoja todella pyytää, ja siitä, kuinka nopeasti prosessien pettäminen huomataan. Asiakkailla ei yleensä ole näkyvyyttä näihin sisäisiin valvontamekanismeihin, mikä tekee tämänkaltaisista tapauksista vaikeammin ennakoitavia ja joillakin tavoilla huolestuttavampia kuin tavanomaisesta hakkerointi-iskusta. Asiakas ei voi asentaa ohjelmistopäivitystä, joka estäisi jotakuta toista tulemasta huijatuksi väärennetyn viranomaispyynnön avulla.
Käytännön toimenpiteet tietojesi suojaamiseksi ei-teknisen tietomurron jälkeen
Vaikka tämänkaltainen tapaus ei johdu teknisestä haavoittuvuudesta, vastatoimet asianosaisten yksilöiden osalta näyttävät samanlaisilta kuin missä tahansa muussa tietojen paljastumistapauksessa:
- Seuraa tilejäsi tarkasti epätavallisten kirjautumisten, tapahtumien tai salasanan palauttamisyritysten varalta, erityisesti kyseisellä fintech-tilillä ja kaikissa siihen liitetyissä rahoituspalveluissa.
- Suhtaudu epäluuloisesti odottamattomaan yhteydenottoon, joka väittää tulevansa pankistasi, viranomaiselta tai fintech-palveluntarjoajalta, erityisesti jos se viittaa tietomurtoon ja pyytää sinua "vahvistamaan" henkilökohtaisia tietoja.
- Harkitse petosvaroituksen tai luottokiellon asettamista, jos henkilöllisyysasiakirjat tai taloudelliset tiedot olivat osa paljastuneita tietoja.
- Tarkista, mitä henkilökohtaisia tietoja fintech-palveluntarjoajasi todella säilyttävät ja voitko rajoittaa tai päivittää niitä, sillä vähemmän tallennettuja tietoja tarkoittaa vähemmän altistumista, jos jotain tällaista tapahtuu uudelleen.
- Seuraa yrityksen virallista viestintää suoraan sen sijaan, että käyttäisit sähköposteissa tai tekstiviesteissä olevia linkkejä, jotka viittaavat tietomurtoon, sillä kiristystapaukset luovat usein mahdollisuuksia jatkourkintaan.
Revolutin tietojen kiristystapauksen suurempi kuva
Revolutin tietojen kiristystapaus on hyödyllinen esimerkkitapaus juuri siksi, että se hämärtää petoksen ja hakkeroinnin välistä rajaa. Järjestelmiin ei murtauduttu, mutta asiakastiedot päätyivät silti paljastumaan ja niillä kiristettiin yritystä. Kun vakuutuksenantajat muokkaavat määritelmiään siitä, mikä lasketaan kybertapahtumaksi, asiakkaille jää yksinkertaisempi johtopäätös: tietomurron menetelmällä on vähemmän väliä kuin sillä, kuinka nopeasti huomaat sen ja reagoit siihen. Valppaus epätavallisen tiliaktivismin suhteen, odottamattomien henkilötietopyyntöjen varmentaminen ja sen ymmärtäminen, mitä tietoja rahoituspalveluntarjoajasi säilyttävät, ovat käytännöllisimmät saatavilla olevat puolustuskeinot juuri nyt, riippumatta siitä, miten seuraava tietomurto sattuu tapahtumaan.




