Afpersingssite van Revolut-datenschandaal ontmaskerd door onderzoekers

De nasleep van het datalek bij Revolut heeft een nieuwe wending genomen nadat threat intelligence-bureau KELA onderzoek publiceerde waarin de afpersingssite werd getraceerd die werd gebruikt om het fintechbedrijf onder druk te zetten aanvallers te betalen. Volgens de bevindingen van KELA werd de site gehost op gratis openbare infrastructuur en in slechts 6,5 uur opgebouwd. Nog opmerkelijker: bestanden waarvan de aanvallers dachten dat ze ze hadden verwijderd, waren nog steeds herstelbaar via de openbare commit-geschiedenis van de site, een detail dat verdedigers en onderzoekers een zeldzame blik gunt in de werking van een moderne afpersingscampagne.

Deze ontdekking is belangrijk omdat ze aantoont dat de criminelen achter het Revolut-incident geen geavanceerde, goed beveiligde operatie hadden opgezet. In plaats daarvan leunden ze op snelle, gratis tools en lieten daarbij een spoor achter dat onderzoekers konden volgen. Voor een datalek dat al onder vuur ligt vanwege de manier waarop de aanvallers klantgegevens hebben verkregen, biedt dit tweede hoofdstuk een inkijkje in hoe geïmproviseerd en blootgesteld afpersingsinfrastructuur kan zijn.

Hoe de afpersingssite werd gebouwd en getraceerd

Uit de analyse van KELA bleek dat de afpersingspagina niet op aangepaste servers of gespecialiseerde darkweb-infrastructuur stond. De site draaide op een gratis, openbaar toegankelijke hostingdienst, het soort waar iedereen zich binnen enkele minuten voor kan aanmelden. De snelheid van de implementatie, slechts 6,5 uur van begin tot eind, suggereert dat de aanvallers er de voorkeur aan gaven om Revolut snel onder druk te zetten boven het zorgvuldig verbergen van hun sporen.

Die haast creëerde een opening. Omdat de site vertrouwde op een openbare commit-geschiedenis (het verslag van wijzigingen aan de onderliggende code of inhoud van de site), konden onderzoekers terugkijken naar versies van de pagina die de aanvallers hadden geprobeerd te verwijderen. Bestanden die van de live site waren verwijderd, waren niet echt verdwenen; ze bleven zichtbaar in de geschiedenislogboeken, wat KELA inzicht gaf in hoe de afpersingspagina zich ontwikkelde en welke inhoud de aanvallers oorspronkelijk hadden opgenomen voordat ze die wisten.

Dit soort operationele beveiligingsfouten is niet ongewoon in cybercriminaliteit. Infrastructuur snel en goedkoop opbouwen heeft vaak prioriteit voor afpersingsgroepen die willen toeslaan terwijl een datalek nog vers nieuws is, maar die snelheid gaat vaak ten koste van het achterlaten van digitale vingerafdrukken.

De afpersingssite verbinden met het oorspronkelijke datalek

De afpersingssite verscheen niet uit het niets. Ze volgde op de onthulling van Revolut dat gevoelige klantgegevens waren blootgesteld nadat het bedrijf was misleid door een nepverzoek van de overheid, waardoor paspoorten en persoonlijke informatie in handen kwamen van een ongeautoriseerde derde partij. Dat eerdere incident vormde de opmaat voor de afpersingspoging: zodra de aanvallers klantgegevens in handen hadden, gingen ze over tot het bouwen van een drukmiddel-site gericht op het afdwingen van een uitbetaling van Revolut.

Deze volgorde, een social engineering-truc gevolgd door blootstelling van gegevens en vervolgens afpersing, weerspiegelt een veelvoorkomend patroon in financieel gemotiveerde cybercriminaliteit. Aanvallers hebben zelden zeer geavanceerde tools nodig om te slagen. Een overtuigend nepverzoek was genoeg om gevoelige gegevens te laten vrijgeven, en een paar uur op gratis hosting was genoeg om daarna een publieke drukcampagne te lanceren.

Wat dit voor jou betekent

Als je een Revolut-klant bent, gaat het praktische risico van deze specifieke afpersingssite minder over de hostingdetails en meer over welke gegevens erin kunnen zijn opgenomen. Afpersingspagina's die aan dit soort datalekken zijn gekoppeld, verwijzen vaak naar of tonen een voorproefje van gestolen informatie, waaronder paspoortnummers en accountgegevens, als drukmiddel. Het feit dat onderzoekers verwijderde bestanden konden herstellen uit de geschiedenis van de site betekent ook dat inhoud die de aanvallers probeerden te verbergen, mogelijk inclusief monsters van de gelekte gegevens, nog steeds gedocumenteerd en geanalyseerd kan worden door beveiligingsonderzoekers.

Voor gewone gebruikers versterkt dit een bredere les over het datalek bij Revolut: de initiële compromittering vond niet plaats via een technische hack van de systemen van Revolut, maar via misleiding. Dat betekent dat het gebruikelijke advies om je accounts te monitoren, op te letten voor phishingpogingen die naar dit datalek verwijzen, en voorzichtig te zijn met ongevraagde verzoeken om persoonlijke informatie, juist nu bijzonder relevant is. Aanvallers die er eenmaal met succes autoriteiten hebben nagebootst, kunnen soortgelijke tactieken opnieuw proberen, hetzij tegen Revolut of rechtstreeks tegen zijn klanten.

Bruikbare aandachtspunten

Als je Revolut gebruikt of getroffen bent door dit datalek, overweeg dan de volgende stappen:

  • Houd je Revolut-account en gekoppelde bankrekeningen de komende weken nauwlettend in de gaten voor ongebruikelijke activiteit.
  • Wees sceptisch over elke communicatie, vooral berichten die urgent klinken, die claimen van Revolut, overheidsinstanties of wetshandhaving te zijn en naar dit incident verwijzen.
  • Als je paspoort of identiteitsdocumenten deel uitmaakten van de gegevens die bij de eerdere onthulling zijn blootgesteld, overweeg dan om identiteitsdiefstal te monitoren en wees voorzichtig met het delen van kopieën van identiteitsdocumenten tenzij absoluut noodzakelijk.
  • Volg updates rechtstreeks van Revolut in plaats van te vertrouwen op links of bestanden die in verband met de afpersingssite worden verspreid, aangezien onderzoekers hebben aangetoond dat inhoud op deze sites kan worden gemanipuleerd en opnieuw kan verschijnen zelfs nadat deze is verwijderd.

Het datalek bij Revolut en de afpersingsnasleep ervan tonen aan dat zelfs aanvallers met functionerende criminele operaties basale fouten kunnen maken die onderzoekers kunnen uitbuiten. Voor klanten blijft waakzaam en voorzichtig blijven de beste verdediging terwijl het volledige beeld van dit incident zich blijft ontvouwen.