Revolutov incident s podacima: Istraživači razotkrili stranicu za iznuđivanje

Posljedice Revolutovog incidenta s podacima poprimile su novi obrat nakon što je tvrtka za obavještajne podatke o prijetnjama KELA objavila istraživanje koje je ušlo u trag stranici za iznuđivanje korištenoj za pritisak na fintech kompaniju da plati napadačima. Prema KELA-inim nalazima, stranica je bila hostana na besplatnoj javnoj infrastrukturi i sastavljena u samo 6,5 sati. Još značajnije: datoteke za koje su napadači mislili da su ih izbrisali još su uvijek bile obnovljive putem javne povijesti commitova stranice, detalj koji braniteljima i istraživačima pruža rijedak uvid u mehaniku moderne kampanje iznuđivanja.

Ovo otkriće je važno jer pokazuje da kriminalci iza Revolutovog incidenta nisu izgradili sofisticiranu, dobro zaštićenu operaciju. Umjesto toga, oslonili su se na brze, besplatne alate i pritom ostavili trag koji su istraživači mogli slijediti. Za incident koji je već privukao pozornost zbog načina na koji su napadači došli do podataka o korisnicima, ovo drugo poglavlje nudi uvid u to koliko improvizirana i izložena infrastruktura za iznuđivanje može biti.

Kako je stranica za iznuđivanje izgrađena i kako joj je ušlo u trag

KELA-ina analiza pokazala je da stranica za iznuđivanje nije bila smještena na prilagođenim poslužiteljima ni na specijaliziranoj infrastrukturi dark weba. Radila je na besplatnoj, javno dostupnoj usluzi hostanja, onoj na koju se svatko može prijaviti u nekoliko minuta. Brzina postavljanja, samo 6,5 sati od početka do kraja, sugerira da su napadači dali prednost brzom vršenju pritiska na Revolut pred pažljivim prikrivanjem tragova.

Ta žurba stvorila je priliku. Budući da se stranica oslanjala na javnu povijest commitova (zapis o izmjenama napravljenima u temeljnom kodu ili sadržaju stranice), istraživači su mogli pregledati verzije stranice koje su napadači pokušali ukloniti. Datoteke izbrisane s aktivne stranice nisu zapravo nestale; ostale su vidljive u zapisima povijesti, dajući KELA-i uvid u to kako se stranica za iznuđivanje razvijala i kakav su sadržaj napadači izvorno uključili prije nego što su ga uklonili.

Ovakva vrsta propusta u operativnoj sigurnosti nije neuobičajena u kibernetičkom kriminalu. Brza i jeftina izgradnja infrastrukture često je prioritet za skupine koje se bave iznuđivanjem i žele udariti dok je incident još svježa vijest, ali ta brzina često dolazi po cijenu ostavljanja digitalnih otisaka.

Povezivanje stranice za iznuđivanje s izvornim incidentom

Stranica za iznuđivanje nije se pojavila niotkuda. Uslijedila je nakon što je Revolut objavio da su osjetljivi podaci korisnika bili izloženi nakon što je kompanija bila prevarena lažnim vladinim zahtjevom, zbog čega su putovnice i osobni podaci predani neovlaštenoj trećoj strani. Taj prethodni incident postavio je scenu za pokušaj iznuđivanja: nakon što su napadači imali podatke korisnika u rukama, pristupili su izgradnji stranice za pritisak s ciljem prisiljavanja Revoluta na isplatu.

Ovaj slijed, trik socijalnog inženjeringa nakon kojeg slijedi izlaganje podataka, a zatim iznuđivanje, odražava uobičajen obrazac u financijski motiviranom kibernetičkom kriminalu. Napadačima rijetko trebaju visoko napredni alati za uspjeh. Uvjerljiv lažni zahtjev bio je dovoljan da se osjetljivi podaci predaju, a nekoliko sati na besplatnom hostingu bilo je dovoljno da se potom pokrene javna kampanja pritiska.

Što to znači za vas

Ako ste Revolutov korisnik, praktični rizik od ove konkretne stranice za iznuđivanje manje se odnosi na pojedinosti hostanja, a više na to koji su podaci u njoj možda bili uključeni. Stranice za iznuđivanje povezane s ovakvim incidentima često navode ili prikazuju ukradene informacije, uključujući brojeve putovnica i pojedinosti o računima, kao sredstvo pritiska. Činjenica da su istraživači mogli obnoviti izbrisane datoteke iz povijesti stranice također znači da sadržaj koji su napadači pokušali sakriti, potencijalno uključujući uzorke procurjelih podataka, još uvijek može biti dokumentiran i analiziran od strane sigurnosnih istraživača.

Za svakodnevne korisnike, ovo pojačava širu lekciju o Revolutovom incidentu s podacima: početni kompromis nije se dogodio tehničkim hakiranjem Revolutovih sustava, već prijevarom. To znači da su uobičajeni savjeti o praćenju svojih računa, pazi na phishing pokušaje koji se pozivaju na ovaj incident i oprezu prema neželjenim zahtjevima za osobnim podacima posebno relevantni upravo sada. Napadači koji su jednom uspješno lažno predstavljali vlasti mogli bi ponovno pokušati slične taktike, bilo protiv Revoluta ili izravno protiv njegovih korisnika.

Konkretni zaključci

Ako koristite Revolut ili ste pogođeni ovim incidentom, razmotrite sljedeće korake:

  • Pažljivo pratite svoj Revolut račun i povezane bankovne račune zbog bilo kakve nepoznate aktivnosti u nadolazećim tjednima.
  • Budite skeptični prema svakoj komunikaciji, posebno porukama koje zvuče hitno, a tvrde da dolaze od Revoluta, vladinih agencija ili tijela za provedbu zakona i pozivaju se na ovaj incident.
  • Ako su vaša putovnica ili identifikacijski dokumenti bili dio podataka izloženih u ranijem otkrivanju, razmotrite praćenje zbog krađe identiteta i budite oprezni pri dijeljenju kopija identifikacijskih dokumenata osim ako je to apsolutno nužno.
  • Pratite ažuriranja izravno od Revoluta umjesto da se oslanjate na poveznice ili datoteke koje kruže u vezi sa stranicom za iznuđivanje, jer su istraživači pokazali da se sadržaj na tim stranicama može manipulirati i ponovno pojaviti čak i nakon brisanja.

Revolutov incident s podacima i njegove posljedice s iznuđivanjem pokazuju da čak i napadači s funkcionalnim kriminalnim operacijama mogu napraviti osnovne pogreške koje istraživači mogu iskoristiti. Za korisnike, oprez i budnost ostaju najbolja obrana dok se potpuna slika ovog incidenta nastavlja razotkrivati.