Revolutの書類侵害で実際に起きたこと

ほとんどの人が「データ侵害」と聞くと、ハッカーがパスワードを解読し、ソフトウェアの脆弱性を悪用し、あるいは企業のサーバー内にランサムウェアを仕込む姿を思い浮かべる。Revolutのデータ恐喝侵害はそのいずれでもなかった。この事件に関する報道によれば、このフィンテック企業は、正規の政府からの要請に見えたものを受け取った後、顧客の機密データを開示した。Revolutのシステムへの侵入も、マルウェアも、盗まれた認証情報もなかった。誰かが詐欺的な要請を使って情報を求めただけで、そしてそれは通ってしまった。

その後に起きたことは、技術的なハッキングというよりも恐喝に近いものだった。攻撃者らは身代金を支払わなければ盗んだ顧客データを段階的に流出させると脅す恐喝要求を出したと報じられている。この段階的流出という戦術は、標準的なランサムウェアの手口そのものであり、企業のファイルを暗号化した後に集団が使うのと同じ圧力戦術だ。ただしここでは、暗号化も、ランサムウェアも、システム侵害も一切なかった。技術的な意味での「攻撃」が起きる前に、データはすでに消えていた。この詐欺的な要請がどのように展開したかのより詳細な説明については、偽の政府要請を伴うRevolut侵害を精読する価値がある。

これがサイバー攻撃の従来の定義に当てはまらない理由

まさにこの点が、この事件が保険業界の注目を集めている理由である。サイバー保険のポリシーは伝統的に、不正な技術的アクセスという考え方を中心に設計されてきた。つまり、ハッカーが防御を突破し、マルウェアがネットワーク上で実行され、あるいは脆弱性が悪用されるというものだ。Revolutの事例はそのいずれにも当てはまらない。誰も侵入しなかった。誰も悪意あるコードを展開しなかった。代わりに、誰かが政府機関になりすまして人間の信頼と組織のプロセスを悪用し、Revolutのスタッフを説得してデータを自発的に引き渡させた。

この区別は、請求がどのように評価され、将来のポリシーがどのように作られるかにとって極めて重要である。悪意あるコードが一行も実行されることなく恐喝要求と盗まれたデータセットが届き得るのであれば、保険会社は補償目的で何が実際に「サイバー攻撃」に該当するのかを再考しなければならない。ソーシャルエンジニアリング、なりすまし、プロセスの操作は、保険会社が歴史的に探してきた技術的な痕跡なしに、本格的なネットワーク侵害と同じ実世界の害をますます生み出している。

これがフィンテック顧客の金融プライバシーにとって意味すること

顧客にとって、自分たちのデータがどのように露出したかの技術的詳細は、そもそも露出したという事実よりも重要ではない。フィンテック企業が高度なハッキング集団によって侵害されるのであれ、説得力のある偽の要請によって騙されるのであれ、個人にとっての結果は同じである。個人情報および金融情報が、それに対する正当な権利を持たない人々の手に渡り、場合によってはその公開をめぐる恐喝の脅威が続く。

この事例は、金融プライバシーが強力な暗号化やファイアウォールだけに依存しているわけではないことを思い出させる。それはまた、誰が実際にデータを要求しているのかを検証するために企業が用いる内部プロセス、そしてそれらのプロセスが失敗したときにどれだけ迅速に気づくかにも依存している。顧客は一般にそうした内部統制を可視化できず、それがこの種の事件を予測しにくくし、ある意味では従来のハッキングよりも不安にさせるものにしている。誰かが詐欺的な政府要請に騙されるのを防ぐために、顧客がインストールできるソフトウェアパッチは存在しない。

非技術的侵害の後にデータを保護するための実践的ステップ

この種の事件は技術的な脆弱性に起因するものではないが、影響を受けた個人の対応は他のあらゆるデータ露出事件と似ている。

  • 異常なログイン、取引、パスワードリセットの試みがないか、特に関係するフィンテック口座およびリンクされた金融サービスを注意深く監視する。
  • 銀行、政府機関、またはフィンテックプロバイダーを名乗る予期しない連絡には、特にそれが侵害に言及して個人情報の「確認」を求める場合には、懐疑的になる。
  • 身分証明書類や金融情報が露出したデータに含まれていた場合は、不正警告またはクレジットフリーズの設定を検討する。
  • フィンテックプロバイダーが実際に保有している個人データと、それを制限または更新できるかどうかを見直す。保存データが少なければ、同様のことが再び起きたときの露出も少なくなる。
  • 侵害に言及したメールやテキスト内のリンクではなく、企業からの公式コミュニケーションを直接フォローする。恐喝事件はしばしば後続のフィッシングの機会を生むためである。

Revolutのデータ恐喝侵害をめぐるより大きな全体像

Revolutのデータ恐喝侵害は、詐欺とハッキングの境界を曖昧にするがゆえに、まさに有用なケーススタディである。システムは一切侵害されなかったが、それでも顧客データは露出し、企業の頭越しに握られることになった。保険会社が何をサイバーインシデントとみなすかの定義を練り直す中で、顧客に残される結論はよりシンプルである。侵害の方法は、それにどれだけ迅速に気づき対応するかよりも重要ではない。異常なアカウント活動に警戒し、予期しない個人情報の要求を検証し、金融プロバイダーが保有するデータを理解することが、次に侵害がどのように起こるかに関わらず、今利用可能な最も実践的な防御である。