Revolut-datainnbrudd: Utpressingsside avslørt av forskere

Etterspillet etter Revolut-datainnbruddet tok en ny vending etter at trusseletterretningsselskapet KELA publiserte forskning som sporer utpressingssiden som ble brukt for å presse fintech-selskapet til å betale angriperne. Ifølge KELAs funn var siden hostet på gratis offentlig infrastruktur og satt sammen på bare 6,5 timer. Enda mer bemerkelsesverdig: filer som angriperne trodde de hadde slettet, var fortsatt gjenopprettbare gjennom sidens offentlige commit-historikk – en detalj som gir forsvarere og forskere et sjeldent innblikk i mekanikken bak en moderne utpressingskampanje.

Denne oppdagelsen er viktig fordi den viser at kriminelle bak Revolut-hendelsen ikke bygde en sofistikert, herdet operasjon. I stedet lente de seg på raske, gratis verktøy, og etterlot seg dermed et spor som forskere kunne følge. For et datainnbrudd som allerede har fått oppmerksomhet for hvordan angriperne fikk tak i kundedata i utgangspunktet, gir dette andre kapittelet et innblikk i hvor improvisert og eksponert utpressingsinfrastruktur kan være.

Hvordan utpressingssiden ble bygget og sporet

KELAs analyse viste at utpressingssiden ikke lå på tilpassede servere eller spesialisert dark web-infrastruktur. Den kjørte på en gratis, offentlig tilgjengelig hostingtjeneste – den typen hvem som helst kan registrere seg på i løpet av minutter. Hastigheten på utrullingen, bare 6,5 timer fra start til slutt, tyder på at angriperne prioriterte å legge raskt press på Revolut fremfor å dekke sporene sine nøye.

Den hastverket skapte en åpning. Fordi siden var avhengig av en offentlig commit-historikk (registreringen av endringer gjort i sidens underliggende kode eller innhold), kunne forskere se tilbake på versjoner av siden som angriperne hadde forsøkt å fjerne. Filer som var slettet fra den aktive siden var ikke faktisk borte; de forble synlige i historikkloggene, noe som ga KELA innsikt i hvordan utpressingssiden utviklet seg og hvilket innhold angriperne opprinnelig hadde inkludert før de fjernet det.

Denne typen feil i operasjonell sikkerhet er ikke uvanlig i cyberkriminalitet. Å bygge infrastruktur raskt og billig er ofte prioriteringen for utpressingsgrupper som vil slå til mens et datainnbrudd fortsatt er ferskvare, men den hastigheten kommer ofte på bekostning av å etterlate digitale fingeravtrykk.

Koblingen mellom utpressingssiden og det opprinnelige datainnbruddet

Utpressingssiden dukket ikke opp fra ingenting. Den fulgte Revoluts avsløring om at sensitive kundedata var blitt eksponert etter at selskapet ble lurt av en falsk myndighetsforespørsel, noe som resulterte i at pass og personopplysninger ble overlevert til en uautorisert tredjepart. Den tidligere hendelsen la grunnlaget for utpressingsforsøket: så snart angriperne hadde kundedata i hånden, gikk de videre med å bygge en pressside rettet mot å tvinge frem en utbetaling fra Revolut.

Denne sekvensen – et sosial manipuleringstriks etterfulgt av dataeksponering og deretter utpressing – gjenspeiler et vanlig mønster i økonomisk motivert cyberkriminalitet. Angripere trenger sjelden svært avanserte verktøy for å lykkes. En overbevisende falsk forespørsel var nok til å få sensitive data frigitt, og noen timer på gratis hosting var nok til å starte en offentlig presskampanje etterpå.

Hva dette betyr for deg

Hvis du er Revolut-kunde, handler den praktiske risikoen fra denne spesifikke utpressingssiden mindre om hostingdetaljene og mer om hvilke data som kan ha vært inkludert i den. Utpressingssider knyttet til datainnbrudd som dette refererer ofte til eller viser frem stjålne opplysninger, inkludert passnumre og kontodetaljer, som pressmiddel. At forskere kunne gjenopprette slettede filer fra sidens historikk betyr også at innhold som angriperne forsøkte å skjule – potensielt inkludert prøver av de lekkede dataene – fortsatt kan være dokumentert og analysert av sikkerhetsforskere.

For vanlige brukere forsterker dette en bredere lærdom om Revolut-datainnbruddet: det opprinnelige kompromisset skjedde ikke gjennom et teknisk hack av Revoluts systemer, men gjennom bedrag. Det betyr at de vanlige rådene om å overvåke kontoene dine, være på vakt mot phishing-forsøk som refererer til dette datainnbruddet, og være forsiktig med uoppfordrede forespørsler om personopplysninger, er spesielt relevante akkurat nå. Angripere som lykkes med å utgi seg for å være myndigheter én gang, kan prøve lignende taktikker igjen, enten mot Revolut eller kundene deres direkte.

Konkrete tiltak

Hvis du bruker Revolut eller har blitt berørt av dette datainnbruddet, vurder følgende trinn:

  • Overvåk Revolut-kontoen din og tilknyttede bankkonti nøye for uvanlig aktivitet i ukene som kommer.
  • Vær skeptisk til all kommunikasjon, spesielt hastemeldinger, som hevder å være fra Revolut, statlige etater eller rettshåndhevelse og refererer til denne hendelsen.
  • Hvis passet ditt eller identitetsdokumenter var en del av dataene som ble eksponert i den tidligere avsløringen, vurder å overvåke for identitetstyveri og vær forsiktig med å dele kopier av ID-dokumenter med mindre det er absolutt nødvendig.
  • Følg oppdateringer fra Revolut direkte i stedet for å stole på lenker eller filer som sirkulerer i forbindelse med utpressingssiden, siden forskere har vist at innhold på disse sidene kan manipuleres og dukke opp igjen selv etter å ha blitt slettet.

Revolut-datainnbruddet og dets utpressingsetterspill viser at selv angripere med fungerende kriminelle operasjoner kan gjøre grunnleggende feil som forskere kan utnytte. For kunder forblir årvåkenhet og forsiktighet det beste forsvaret mens det fulle bildet av denne hendelsen fortsetter å utfolde seg.