Revolut、顧客データがハッカーの手に渡った後、恐喝の脅威に直面
Revolutは、フィンテック企業が誤って大量の顧客情報をハッカーに渡したことを受け、恐喝未遂に直面している。状況に関する報道によると、データを入手した攻撃者たちは現在それを leverage として利用し、盗んだ記録を公開したりさらに悪用したりしないことと引き換えに、Revolutに身代金を要求している。
この恐喝の脅威は、Revolutが不正な第三者に機密顧客情報を開示したことに始まった侵害のエスカレーションを示している。同社は、正規の政府機関から来たように見える要求を受け取った後、データを引き渡したと述べている。この一つの誤りが一連の出来事を引き起こし、それが公開リークキャンペーンへとエスカレートし、今や直接的な身代金要求にまで至っている。
偽の政府要求から公開リークへ
この恐喝の脅威の根源は、そもそもデータがどのようにして入手されたかに遡る。Revolutは、偽の政府要求がパスポートを暴露したことでスタッフに要求が正当なものであると確信させた後、財務詳細や身分証明書を含む機密顧客情報を開示した。マルウェアや悪用されたソフトウェア脆弱性を伴う技術的な侵入ではなく、この侵害はソーシャルエンジニアリング戦術に起因していた。攻撃者たちは公式機関を装ってデータを直接要求し、Revolutがそれを提供したのである。
ハッカーたちが情報を入手した後、彼らは単にそれを保持していたわけではなかった。代わりに、盗まれた顧客の書類は公の目に触れる形で浮上している。9月中旬以降、毎日のTelegramリークが着実なペースで顧客データのバッチを投稿しており、これは一度きりのダンプではなく、意図的な圧力キャンペーンを示唆するパターンである。データを一度にすべてではなく段階的に公開することは、攻撃者がまだより多くの資料を保持しており、要求が満たされなければそれを放出し続けることができると示すために設計された一般的な恐喝戦術である。
これはRevolutが顧客IDを暴露した偽の政府メールに関連する侵害を開示しなければならなかった最初の事例ではない。類似した戦術の再発は、たとえそれらの要求が公式チャネルから発信されたように見えても、金融機関が機密顧客データの要求をどのように審査し検証するかについて疑問を提起している。
この恐喝戦術が効果的な理由
データ侵害後の恐喝はサイバー犯罪者にとってお馴染みの手口となっており、被害組織に非常に公的な形で圧力をかけるため効果的である。盗まれたデータを不正行為のために静かに悪用するのではなく、攻撃者たちはますます評判や規制上の損害を脅かすことで侵害を収益化している。顧客のパスポート、自撮り写真、財務記録の毎日のリークに直面する企業は、特に顧客、規制当局、ジャーナリストがリークの展開をリアルタイムで注視している場合、交渉する強い動機を持つ。
Revolutにとって、関与するデータの性質によってリスクはさらに大きくなる。金融サービス企業は、直接的な詐欺と同一顧客に対するさらなるソーシャルエンジニアリング攻撃の両方にとって価値のある身分証明書、取引履歴、口座詳細を保有している。そのデータがTelegramのような公開チャネルに現れると、元のハッカーを超えたはるかに広い悪意ある行為者のプールがアクセスできるようになり、Revolutが支払うかどうかに関わらず潜在的な害が倍増する。
これがあなたにとって意味すること
Revolutの顧客である場合、この恐喝の脅威は近い将来におけるアカウントセキュリティの考え方に影響を与えるべきである。すでに漏洩したデータを漏洩前に戻すことはできず、Revolutがその道を選んだ場合でも、身代金を支払うことは盗まれた情報のすべてのコピーが破壊されることや、さらなるリークが発生しないことを保証するものではない。
個々の顧客にとっての実際的なリスクは、Identity theftと標的型フィッシングを中心としている。本物のパスポート画像、自撮り写真、口座詳細にアクセスできる攻撃者たちは、正確な個人情報を参照した非常に説得力のある詐欺メッセージを作成でき、一般的なフィッシング試行よりも見分けにくくなる。侵害にデータが含まれた可能性のある人は、自分のRevolutアカウントに言及した予期しないメッセージ、たとえ正当に見えるものでも、より高い疑いを持って扱うべきである。
実行可能なポイント
露出を心配している顧客は、いくつかの具体的な措置を取るべきである。第一に、まだ有効にしていない場合はRevolutアカウントで多要素認証を有効にし、最近の取引に見慣れないものがないか確認する。第二に、Revolutまたは関連当局を名乗り、個人情報の確認や資金の移動を求める未承諾の電話、メール、テキストメッセージに注意する。正規の機関が未承諾の連絡を通じて機密の確認を求めることはほとんどない。第三に、パスポートや財務データが暴露された記録に含まれていた疑いがある場合は、信用報告書の監視やIdentity theft保護サービスの利用を検討する。
Revolutの恐喝の脅威は、データ侵害が最初の開示が公表された時点で終わるわけではないことを思い起こさせる。身代金要求や継続的なリークを含む余波は、その後数週間または数ヶ月間続く可能性がある。後続の詐欺に警戒し、アカウントを注意深く監視することが、状況が進展する間の最も効果的な防御であり続ける。




