A Revolut adatvédelmi incidens zsaroló oldalát leleplezték a kutatók
A Revolut adatvédelmi incidens következményei új fordulatot vettek, miután a KELA fenyegetés-felderítő cég közzétette kutatását, amelyben nyomon követte azt a zsaroló oldalt, amelyet a fintech vállalat fizetésre kényszerítésére használtak. A KELA megállapításai szerint az oldal ingyenes nyilvános infrastruktúrán volt hosztolva, és mindössze 6,5 óra alatt állították össze. Még figyelemreméltóbb: a támadók által töröltnek hitt fájlok továbbra is visszanyerhetők voltak az oldal nyilvános commit-előzményein keresztül, ami ritka betekintést nyújt a védelmi szakemberek és kutatók számára egy modern zsarolási kampány mechanikájába.
Ez a felfedezés azért fontos, mert megmutatja, hogy a Revolut incidens mögött álló bűnözők nem építettek kifinomult, megerősített műveletet. Ehelyett gyors, ingyenes eszközökre támaszkodtak, és ezáltal olyan nyomot hagytak maguk után, amelyet a kutatók követni tudtak. Egy olyan incidens esetében, amely már így is vizsgálat tárgyát képezte amiatt, hogy a támadók miként szerezték meg az ügyféladatokat, ez a második fejezet ablakot nyit arra, mennyire rögtönzött és leleplezett lehet a zsarolási infrastruktúra.
Hogyan építették és követték nyomon a zsaroló oldalt
A KELA elemzése megállapította, hogy a zsaroló oldal nem egyedi szervereken vagy speciális dark web infrastruktúrán működött. Egy ingyenes, nyilvánosan hozzáférhető hosztolási szolgáltatáson futott, amilyenre bárki percek alatt regisztrálhat. A telepítés gyorsasága, mindössze 6,5 óra az elejétől a végéig, arra utal, hogy a támadók a Revolut gyors nyomás alá helyezését helyezték előtérbe a nyomaik gondos eltüntetésével szemben.
Ez a sietség rést nyitott. Mivel az oldal nyilvános commit-előzményre támaszkodott (az oldal mögöttes kódjában vagy tartalmában végrehajtott változtatások nyilvántartása), a kutatók visszatekinthettek az oldal azon verzióira, amelyeket a támadók megpróbáltak eltávolítani. A live oldalról törölt fájlok valójában nem tűntek el; láthatók maradtak az előzménynaplókban, betekintést nyújtva a KELA-nak abba, hogyan fejlődött a zsaroló oldal, és milyen tartalmat tartalmaztak eredetileg a támadók, mielőtt eltüntették volna.
Ez a fajta operatív biztonsági hiba nem szokatlan a kiberbűnözésben. Az infrastruktúra gyors és olcsó felépítése gyakran prioritás a zsaroló csoportok számára, amelyek akkor kívánnak lecsapni, amikor az incidens még friss hír, de ez a gyorsaság gyakran azzal a költséggel jár, hogy digitális ujjlenyomatokat hagynak maguk után.
A zsaroló oldal összekapcsolása az eredeti incidenssel
A zsaroló oldal nem a semmiből jelent meg. Azt követően jött létre, hogy a Revolut bejelentette, hogy érzékeny ügyféladatok kerültek nyilvánosságra, miután a vállalatot hamis kormányzati kéréssel tévesztették meg, aminek következtében útleveleket és személyes adatokat adtak át egy jogosulatlan harmadik félnek. Ez a korábbi incidens készítette elő a terepet a zsarolási kísérlethez: miután a támadók birtokában voltak az ügyféladatok, hozzáláttak egy nyomásgyakorló oldal felépítéséhez, amelynek célja az volt, hogy fizetést csikarjanak ki a Revolutból.
Ez a sorrend, egy social engineering trükk, amelyet adatnyilvánosságra hozatal, majd zsarolás követ, a pénzügyileg motivált kiberbűnözés gyakori mintázatát tükrözi. A támadóknak ritkán van szükségük magasan fejlett eszközökre a sikerhez. Egy meggyőző hamis kérés elegendő volt az érzékeny adatok kiadásához, és néhány óra ingyenes hosztoláson elegendő volt egy nyilvános nyomásgyakorló kampány elindításához.
Mit jelent ez az Ön számára
Ha Ön Revolut-ügyfél, az e konkrét zsaroló oldalból fakadó gyakorlati kockázat kevésbé a hosztolási részletekről szól, sokkal inkább arról, hogy milyen adatok szerepelhettek rajta. Az ehhez hasonló incidensekhez kapcsolódó zsaroló oldalak gyakran hivatkoznak vagy mutatnak be ellopott információkat, beleértve útlevélszámokat és számlaadatokat, nyomásgyakorló eszközként. Az a tény, hogy a kutatók vissza tudták nyerni a törölt fájlokat az oldal előzményeiből, azt is jelenti, hogy a támadók által elrejteni próbált tartalom, esetleg a kiszivárgott adatok mintái is, továbbra is dokumentálhatók és elemezhetők a biztonsági kutatók által.
A hétköznapi felhasználók számára ez megerősíti a Revolut adatvédelmi incidenssel kapcsolatos szélesebb tanulságot: a kezdeti kompromittálódás nem a Revolut rendszereinek technikai feltörésén keresztül történt, hanem megtévesztés útján. Ez azt jelenti, hogy a számlák figyelésére, az incidensre hivatkozó adathalász kísérletekre való odafigyelésre és a személyes adatokra vonatkozó kéretlen kérésekkel szembeni óvatosságra vonatkozó szokásos tanácsok különösen relevánsak most. Azok a támadók, akik egyszer sikeresen adták ki magukat hatóságoknak, hasonló taktikákkal próbálkozhatnak újra, akár a Revolut, akár annak ügyfelei ellen közvetlenül.
Cselekvésre ösztönző tanulságok
Ha Revolutot használ, vagy érintett ebben az incidensben, fontolja meg a következő lépéseket:
- Figyelje szorosan Revolut-számláját és a kapcsolt bankszámláit bármilyen ismeretlen tevékenység után a következő hetekben.
- Legyen szkeptikus minden olyan kommunikációval szemben, különösen sürgető hangvételű üzenetekkel, amelyek arról állítják, hogy a Revoluttól, kormányzati szervektől vagy bűnüldöző szervektől származnak, és erre az incidensre hivatkoznak.
- Ha az útlevele vagy személyazonosító okmányai részét képezték a korábbi nyilvánosságra hozatal során kiszivárgott adatoknak, fontolja meg a személyazonosság-lopás figyelését, és legyen óvatos az személyazonosító okmányok másolatainak megosztásával, kivéve, ha feltétlenül szükséges.
- Kövesse közvetlenül a Revolut frissítéseit, ahelyett hogy a zsaroló oldallal kapcsolatban terjesztett linkekre vagy fájlokra támaszkodna, mivel a kutatók kimutatták, hogy ezeken az oldalakon a tartalom manipulálható és a törlés után is újra megjelenhet.
A Revolut adatvédelmi incidens és annak zsarolási utóhatása azt mutatja, hogy még a működő bűnözői műveletekkel rendelkező támadók is elkövethetnek alapvető hibákat, amelyeket a kutatók kihasználhatnak. Az ügyfelek számára az éberség és az óvatosság marad a legjobb védelem, miközben az incidens teljesebb képe továbbra is kibontakozik.




