Site-ul de extorcare din breșa de date Revolut, demascat de cercetători
Urmările breșei de date Revolut au luat o nouă turnură după ce firma de threat intelligence KELA a publicat cercetări care urmăresc site-ul de extorcare folosit pentru a presa compania fintech să plătească atacatorii. Potrivit concluziilor KELA, site-ul era găzduit pe infrastructură publică gratuită și a fost asamblat în doar 6,5 ore. Și mai notabil: fișierele pe care atacatorii credeau că le-au șters erau încă recuperabile prin istoricul public de commit-uri al site-ului, un detaliu care le oferă apărătorilor și cercetătorilor o rareori întâlnită privire în mecanica unei campanii moderne de extorcare.
Această descoperire contează pentru că arată că criminalii din spatele incidentului Revolut nu au construit o operațiune sofisticată și bine securizată. În schimb, s-au bazat pe instrumente rapide și gratuite și, făcând acest lucru, au lăsat în urmă o urmă pe care cercetătorii au putut-o urmări. Pentru o breșă care a atras deja atenția pentru modul în care atacatorii au obținut datele clienților, acest al doilea capitol oferă o fereastră către cât de improvizată și de expusă poate fi infrastructura de extorcare.
Cum a fost construit și urmărit site-ul de extorcare
Analiza KELA a constatat că pagina de extorcare nu se afla pe servere personalizate sau pe infrastructură specializată de dark web. Rula pe un serviciu de găzduire gratuit, accesibil public, de tipul pe care oricine se poate înregistra în câteva minute. Viteza de implementare, doar 6,5 ore de la început până la sfârșit, sugerează că atacatorii au prioritizat să pună rapid presiune pe Revolut în detrimentul ascunderii atente a urmelor.
Această grabă a creat o deschidere. Deoarece site-ul se baza pe un istoric public de commit-uri (înregistrarea modificărilor făcute codului sau conținutului de bază al site-ului), cercetătorii au putut să privească în urmă la versiunile paginii pe care atacatorii încercaseră să le elimine. Fișierele care fuseseră șterse de pe site-ul live nu dispăruseră de fapt; rămâneau vizibile în jurnalele de istoric, oferindu-i KELA o perspectivă asupra modului în care a evoluat pagina de extorcare și ce conținut incluseseră inițial atacatorii înainte de a-l elimina.
Acest tip de eșec de securitate operațională nu este neobișnuit în cybercrime. Construirea rapidă și ieftină a infrastructurii este adesea prioritatea pentru grupurile de extorcare care vor să lovească în timp ce o breșă este încă o știre proaspătă, dar această viteză vine frecvent cu costul lăsării în urmă a unor amprente digitale.
Conectarea site-ului de extorcare la breșa originală
Site-ul de extorcare nu a apărut din senin. A urmat după dezvăluirea Revolut că date sensibile ale clienților au fost expuse după ce compania a fost înșelată de o cerere guvernamentală falsă, ceea ce a dus la predarea pașapoartelor și informațiilor personale către o terță parte neautorizată. Acel incident anterior a pregătit terenul pentru tentativa de extorcare: odată ce atacatorii au avut datele clienților în mâini, au trecut la construirea unui site de presiune menit să forțeze o plată din partea Revolut.
Această secvență, un truc de inginerie socială urmat de expunerea datelor și apoi de extorcare, reflectă un tipar comun în cybercrime motivată financiar. Atacatorii rareori au nevoie de instrumente foarte avansate pentru a reuși. O cerere falsă convingătoare a fost suficientă pentru a obține eliberarea datelor sensibile, iar câteva ore pe găzduire gratuită au fost suficiente pentru a lansa ulterior o campanie publică de presiune.
Ce înseamnă asta pentru tine
Dacă ești client Revolut, riscul practic din acest site de extorcare specific este mai puțin legat de detaliile de găzduire și mai mult de datele care ar fi putut fi incluse în el. Paginile de extorcare legate de breșe ca aceasta fac adesea referire la sau previzualizează informații furate, inclusiv numere de pașaport și detalii de cont, ca pârghie. Faptul că cercetătorii au putut recupera fișiere șterse din istoricul site-ului înseamnă, de asemenea, că conținutul pe care atacatorii au încercat să îl ascundă, posibil incluzând mostre din datele scurse, poate fi încă documentat și analizat de cercetătorii de securitate.
Pentru utilizatorii obișnuiți, acest lucru întărește o lecție mai amplă despre breșa de date Revolut: compromisul inițial nu s-a produs printr-un hack tehnic al sistemelor Revolut, ci prin înșelăciune. Asta înseamnă că sfatul obișnuit de a-ți monitoriza conturile, de a fi atent la tentativele de phishing care fac referire la această breșă și de a fi precaut cu cererile nesolicitate de informații personale este deosebit de relevant acum. Atacatorii care impersonează cu succes autoritățile o dată pot încerca tactici similare din nou, fie împotriva Revolut, fie direct împotriva clienților săi.
Concluzii practice
Dacă folosești Revolut sau ai fost afectat de această breșă, ia în considerare următorii pași:
- Monitorizează-ți îndeaproape contul Revolut și conturile bancare conectate pentru orice activitate nefamiliară în săptămânile următoare.
- Fii sceptic față de orice comunicare, în special mesaje cu ton urgent, care pretind că provin de la Revolut, agenții guvernamentale sau forțe de ordine care fac referire la acest incident.
- Dacă pașaportul sau documentele tale de identitate au făcut parte din datele expuse în dezvăluirea anterioară, ia în considerare monitorizarea pentru furt de identitate și fii precaut cu privire la partajarea copiilor de documente de identitate, cu excepția cazului în care este absolut necesar.
- Urmărește actualizările direct de la Revolut în loc să te bazezi pe linkuri sau fișiere circulate în legătură cu site-ul de extorcare, deoarece cercetătorii au arătat că conținutul de pe aceste site-uri poate fi manipulat și poate reapărea chiar și după ștergere.
Breșa de date Revolut și urmările sale de extorcare arată că chiar și atacatorii cu operațiuni criminale funcționale pot face greșeli de bază pe care cercetătorii le pot exploata. Pentru clienți, rămânerea vigilentă și precaută rămâne cea mai bună apărare în timp ce imaginea completă a acestui incident continuă să se desfășoare.




