Revolut møter utpressingstrussel etter at kundedata havnet i hendene på hackere
Revolut står nå overfor et utpressingsforsøk etter at fintech-selskapet ved en feil overleverte en mengde kundeinformasjon til hackere. Ifølge rapportering om situasjonen bruker angriperne som fikk tak i dataene dem nå som pressmiddel, og krever løsepenger fra Revolut i bytte mot å ikke offentliggjøre eller videre utnytte de stjålne opplysningene.
Utpressingstrusselen markerer en eskalering av et brudd som begynte da Revolut videreformidlet sensitiv kundeinformasjon til en uautorisert tredjepart. Selskapet har sagt at dataene ble overlevert etter at de mottok en forespørsel som så ut til å komme fra en legitim myndighetskilde. Det ene feiltrinnet satte i gang en kjede av hendelser som siden har utviklet seg til en offentlig lekkasjekampanje og nå et direkte løsepengkrav.
Fra falsk myndighetsforespørsel til offentlige lekkasjer
Røttene til denne utpressingstrusselen går tilbake til hvordan dataene først ble skaffet. Revolut videreformidlet sensitiv kundeinformasjon, inkludert finansielle detaljer og identitetsdokumenter, etter at falske myndighetsforespørsler avslørte pass overbeviste de ansatte om at forespørselen var legitim. I stedet for et teknisk inntrengningsforsøk med skadevare eller utnyttede programvaresårbarheter, stammet bruddet fra en sosial manipulasjonstaktikk: angripere utga seg for å være et offisielt organ og ba om dataene direkte, og Revolut ga dem fra seg.
Da hackerne først hadde informasjonen, lot de den ikke bare ligge. I stedet har de stjålne kundemappene dukket opp offentlig. Siden midten av september har daglige Telegram-lekkasjer publisert grupper av kundedata i jevnt tempo, et mønster som tyder på en bevisst presskampanje snarere enn en engangsdump. Å publisere data gradvis, i stedet for alt på én gang, er en vanlig utpressingstaktikk utformet for å demonstrere at angriperen fortsatt sitter på mer materiale og kan fortsette å frigjøre det med mindre kravene innfris.
Dette er ikke første gang Revolut har måttet rapportere om et brudd knyttet til falsk myndighets-e-post som avslørte kunde-ID-er, og gjentakelsen av lignende taktikker reiser spørsmål om hvordan finansinstitusjoner kontrollerer og verifiserer forespørsler om sensitive kundedata, selv når disse forespørslene ser ut til å komme fra offisielle kanaler.
Hvorfor denne utpressingstaktikken fungerer
Utpressing etter et datainnbrudd har blitt et kjent manus for cyberkriminelle, og det fungerer fordi det flytter presset over på offerorganisasjonen på en svært offentlig måte. I stedet for å utnytte stjålne data i det stille til svindel, tjener angripere i økende grad på brudd ved å true med omdømmeskade og regulatoriske konsekvenser. Et selskap som står overfor daglige lekkasjer av kundepass, selfier og finansielle opplysninger, har sterke insentiver til å forhandle, spesielt når kunder, regulatorer og journalister følger lekkasjene i sanntid.
For Revolut forsterkes innsatsen av arten av dataene som er involvert. Finansselskaper sitter på identitetsdokumenter, transaksjonshistorikk og kontodetaljer som er verdifulle både for direkte svindel og for videre sosial manipulering rettet mot de samme kundene. Når disse dataene dukker opp på offentlige kanaler som Telegram, blir de tilgjengelige for en mye bredere gruppe av aktører med onde hensikter utover de opprinnelige hackerne, noe som mangedobler den potensielle skaden uavhengig av om Revolut betaler.
Hva dette betyr for deg
Hvis du er Revolut-kunde, bør denne utpressingstrusselen påvirke hvordan du tenker om kontosikkerheten din på kort sikt. Data som allerede er lekket, kan ikke u-lekkes, og å betale løsepenger, hvis Revolut velger den veien, gir ingen garanti for at alle kopier av den stjålne informasjonen blir ødelagt, eller at ytterligere lekkasjer ikke vil skje.
Den praktiske risikoen for den enkelte kunde dreier seg om identitetstyveri og målrettet phishing. Angripere med tilgang til ekte passbilder, selfier og kontodetaljer kan lage svært overbevisende svindelmeldinger som refererer til nøyaktig personlig informasjon, noe som gjør dem vanskeligere å oppdage enn generiske phishing-forsøk. Alle hvis data kan ha vært inkludert i bruddet, bør behandle uventede meldinger som refererer til deres Revolut-konto, selv de som ser legitime ut, med økt mistenksomhet.
Konkrete tiltak
Kunder som er bekymret for eksponering, bør ta noen konkrete skritt. For det første, aktiver flerfaktorautentisering på Revolut-kontoen din hvis du ikke allerede har gjort det, og gjennomgå nylige transaksjoner for noe ukjent. For det andre, vær forsiktig med uoppfordrede telefonsamtaler, e-poster eller tekstmeldinger som hevder å være fra Revolut eller en relatert myndighet og ber deg bekrefte personlige opplysninger eller flytte midler. Legitime institusjoner ber sjelden om sensitiv verifisering gjennom uoppfordret kontakt. For det tredje, vurder å overvåke kredittrapporten din eller bruke tjenester for beskyttelse mot identitetstyveri hvis du mistenker at passet eller finansielle data var blant de eksponerte opplysningene.
Revoluts utpressingstrussel er en påminnelse om at datainnbrudd ikke avsluttes når den første avsløringen blir offentlig. Ettervirkningene, inkludert løsepengkrav og pågående lekkasjer, kan fortsette i uker eller måneder etterpå. Å være årvåken overfor oppfølgingssvindel og overvåke kontoene dine nøye forblir det mest effektive forsvaret mens situasjonen utvikler seg.




