Revolut-databrudd eskalerer til utpressingskrav

Revolut-databrudd som først kom for dagen i september har tatt en mer alvorlig vending. Ifølge rapportering fra Sifted truer nå en gruppe hackere med å offentliggjøre stjålne kundedata med mindre deres krav innfris, noe som reiser nye spørsmål om hvordan fintech-selskapet håndterte hendelsen og hvilke forpliktelser det har overfor berørte brukere.

Revolut, et av Europas største fintech-selskaper, hadde allerede bekreftet at kundeinformasjon ble kompromittert etter at svindlere utga seg for å være regjeringsembetsmenn ved å bruke et legitimt utseende e-postdomene for å be om sensitive opplysninger. Selskapet overleverte angivelig data om rundt 680 kunder, inkludert passopplysninger, selfies, bankkontoinformasjon og i noen tilfeller finansielle transaksjonshistorikker. Den første avsløringen var bekymringsfull nok. Den siste utviklingen, et aktivt utpressingsforsøk fra gruppen som sitter på de stjålne dataene, legger til et nytt lag av hastverk for alle som har banktjenester hos Revolut.

Hvorfor utpressingstrusselen endrer regnestykket

Databrudd er dessverre vanlige, men forskjellen mellom et brudd som stille blir lappet og et hvor hackere aktivt truer med å publisere stjålne opplysninger er betydelig. Når angripere går over i utpressingsmodus, skifter presset fra å bare sikre systemer til å bestemme seg for om man skal forhandle, hvordan man skal varsle kunder, og hvordan man skal forhindre at lekket data sirkulerer på kriminelle markedsplasser eller forum.

Det faktum at pass, selfies og finansielle opplysninger var blant dataene som ble tatt gjør dette spesielt sensitivt. Passskanninger og selfies brukes ofte sammen for identitetsbekreftelse, noe som betyr at en lekkasje av denne kombinasjonen kan gjøre det lettere for kriminelle å utgi seg for å være ofre eller omgå kundeidentifikasjonskontroller hos andre finansinstitusjoner. Bankkonto- og transaksjonsdata kan også brukes til målrettet phishing eller sosial manipulering som virker langt mer overbevisende fordi svindleren allerede har reelle kontoopplysninger å referere til.

Som tidligere rapportert, møtte Revolut et utpressingskrav etter at september-bruddet kom for dagen, da det ble kjent at selskapet utilsiktet hadde overlevert kundeopplysninger til angripere som utga seg for å være myndigheter. Den siste rapporteringen fra Sifted tyder på at presskampanjen ikke har forsvunnet og at hackerne fortsatt holder dataene over selskapet, med trusselen om en offentlig publisering fortsatt på bordet.

Hva dette betyr for deg

Hvis du har en Revolut-konto, er det viktigste å forstå at dette bruddet ikke påvirket alle kunder. Rapporter indikerer at antallet berørte er relativt lite, i hundrevis snarere enn millioner. Men hvis du er blant de berørte, eller til og med hvis du bare vil være forsiktig, er det konkrete tiltak verdt å ta.

For det første, følg med på kommunikasjon fra Revolut som bekrefter om kontoen din var blant de berørte. Legitime varsler vil ikke be deg klikke på en lenke og skrive inn passordet ditt på nytt eller bekrefte identiteten din ved å sende nye dokumenter. Vær skeptisk til enhver melding, selv en som tilsynelatende kommer fra Revolut eller en statlig etat, som ber om sensitiv informasjon i kjølvannet av denne nyheten. Det er nettopp den typen identitetsetterligningstaktikk som førte til det opprinnelige bruddet.

For det andre, hvis passet ditt eller ID-dokumenter var en del av de eksponerte dataene, bør du vurdere å overvåke for tegn på identitetsmisbruk, som ukjente kontoer åpnet i ditt navn eller uventede kredittforespørsler. Noen regioner tilbyr kredittfrys eller svindelvarsler som gjør det vanskeligere for stjålne identitetsdokumenter å bli brukt til å åpne nye kredittlinjer.

For det tredje, behandle enhver uventet kontakt som refererer til Revolut-kontoen din, selv de som inkluderer reelle kontoopplysninger, med mistenksomhet. Angripere som får tak i ekte kundeinformasjon bruker den ofte til å få oppfølgings-phishingforsøk til å virke mer troverdige.

Det større bildet for fintech-sikkerhet

Denne hendelsen er en påminnelse om at selv godt finansierte, sikkerhetsbevisste fintech-selskaper forblir sårbare for sosial manipulering. Bruddet stammet angivelig ikke fra en teknisk sårbarhet, men fra et identitetsetterligningsskjema som lurte ansatte til å frigjøre data til det som så ut som en legitim myndighetsforespørsel. Den forskjellen betyr noe. Ingen mengde kryptering eller brannmur-investeringer beskytter fullt ut mot at en ansatt blir overbevist om at de har med en ekte offisiell forespørsel å gjøre.

For både regulatorer og kunder øker utpressingstrusselen som nå henger over dette bruddet, innsatsen betraktelig. Det legger press på Revolut til å være åpen om hvilke data som ble tatt, hvem som ble berørt, og hvilke beskyttelser som tilbys, samtidig som det tester hvordan finansregulatorer reagerer når et brudd utvikler seg fra en engangshendelse til en vedvarende trussel om offentlig eksponering.

Viktige punkter

  • Se etter offisiell kommunikasjon fra Revolut hvis du tror kontoen din kan være berørt, og unngå å klikke på lenker i uoppfordrede meldinger.
  • Vær årvåken for phishing-forsøk som refererer til reelle kontoopplysninger, siden disse har en tendens til å være mer overbevisende etter et brudd.
  • Hvis ID-dokumentene dine ble eksponert, vurder identitetsovervåking eller en kredittfrys der det er tilgjengelig.
  • Hold deg informert etter hvert som saken utvikler seg, siden den truede datalekkasjen fortsatt kan materialisere seg og utvide omfanget av hvem som er berørt.

Revolut-databrudd er en sak i utvikling, og utpressingstrusselen betyr at situasjonen fortsatt kan endre seg raskt. Å være forsiktig med all kommunikasjon som refererer til kontoen din, og holde øye med offisielle oppdateringer, forblir det beste forsvaret mens selskapet og etterforskere arbeider med å begrense fallouren.