Сайт для вымогательства в связи с утечкой данных Revolut раскрыт исследователями

Последствия утечки данных Revolut получили новый поворот после того, как компания по анализу киберугроз KELA опубликовала исследование, отследившее сайт для вымогательства, использовавшийся для давления на финтех-компанию с целью заставить её заплатить злоумышленникам. Согласно выводам KELA, сайт размещался на бесплатной публичной инфраструктуре и был собран всего за 6,5 часов. Ещё более примечательно: файлы, которые злоумышленники считали удалёнными, всё ещё можно было восстановить через публичную историю коммитов сайта — деталь, которая даёт защитникам и исследователям редкую возможность заглянуть внутрь механики современной кампании по вымогательству.

Это открытие важно, потому что оно показывает: преступники, стоящие за инцидентом с Revolut, не построили сложную, защищённую операцию. Вместо этого они опирались на быстрые бесплатные инструменты и тем самым оставили след, по которому исследователи смогли пройти. Для утечки, которая уже привлекла внимание к тому, как злоумышленники изначально получили данные клиентов, эта вторая глава открывает окно в то, насколько импровизированной и незащищённой может быть инфраструктура для вымогательства.

Как был создан и отслежен сайт для вымогательства

Анализ KELA показал, что страница для вымогательства не располагалась на специальных серверах или специализированной инфраструктуре даркнета. Она работала на бесплатном общедоступном хостинг-сервисе — том самом типе, на котором любой может зарегистрироваться за считанные минуты. Скорость развёртывания — всего 6,5 часа от начала до конца — говорит о том, что злоумышленники prioritised быстрое давление на Revolut, а не тщательное заметание следов.

Эта спешка создала брешь. Поскольку сайт опирался на публичную историю коммитов (запись изменений, вносимых в базовый код или содержимое сайта), исследователи смогли просмотреть версии страницы, которые злоумышленники пытались удалить. Файлы, удалённые с живого сайта, на самом деле не исчезли; они оставались видимыми в журналах истории, давая KELA представление о том, как развивалась страница для вымогательства и какое содержимое злоумышленники изначально включили, прежде чем вычистить его.

Такого рода провал операционной безопасности не является необычным в киберпреступности. Быстрое и дешёвое построение инфраструктуры часто является приоритетом для групп вымогателей, стремящихся нанести удар, пока утечка ещё свежа в новостях, но эта скорость часто достигается ценой оставленных цифровых отпечатков.

Связь сайта для вымогательства с первоначальной утечкой

Сайт для вымогательства не появился из ниоткуда. Он последовал за раскрытием Revolut информации о том, что конфиденциальные данные клиентов были скомпрометированы после того, как компания была обманута поддельным правительственным запросом, в результате чего паспортные и личные данные были переданы несанкционированной третьей стороне. Этот более ранний инцидент создал почву для попытки вымогательства: как только злоумышленники получили данные клиентов в свои руки, они перешли к созданию сайта давления, направленного на то, чтобы вынудить Revolut заплатить.

Эта последовательность — трюк социальной инженерии, за которым следует раскрытие данных, а затем вымогательство, — отражает распространённую схему в финансово мотивированной киберпреступности. Злоумышленникам редко нужны высокотехнологичные инструменты для успеха. Убедительного поддельного запроса было достаточно, чтобы получить конфиденциальные данные, а нескольких часов на бесплатном хостинге хватило, чтобы после этого запустить публичную кампанию давления.

Что это значит для вас

Если вы клиент Revolut, практический риск от этого конкретного сайта для вымогательства связан меньше с деталями хостинга и больше с тем, какие данные могли быть на нём размещены. Страницы для вымогательства, связанные с подобными утечками, часто ссылаются на украденную информацию или демонстрируют её фрагменты, включая номера паспортов и данные счетов, в качестве рычага воздействия. Тот факт, что исследователи смогли восстановить удалённые файлы из истории сайта, также означает, что содержимое, которое злоумышленники пытались скрыть, возможно, включая образцы утёкших данных, всё ещё может быть задокументировано и проанализировано исследователями в области безопасности.

Для обычных пользователей это подкрепляет более широкий урок об утечке данных Revolut: первоначальная компрометация произошла не через технический взлом систем Revolut, а через обман. Это означает, что обычные советы — следить за своими счетами, остерегаться попыток фишинга, ссылающихся на эту утечку, и быть осторожными с нежелательными запросами личной информации — особенно актуальны прямо сейчас. Злоумышленники, однажды успешно выдавшие себя за представителей властей, могут попробовать аналогичные тактики снова — либо против Revolut, либо напрямую против её клиентов.

Практические рекомендации

Если вы пользуетесь Revolut или пострадали от этой утечки, рассмотрите следующие шаги:

  • Внимательно следите за своим счётом Revolut и привязанными банковскими счетами на предмет любой незнакомой активности в ближайшие недели.
  • Относитесь скептически к любым сообщениям, особенно срочно звучащим, которые якобы исходят от Revolut, государственных органов или правоохранительных структур и ссылаются на этот инцидент.
  • Если ваш паспорт или удостоверяющие личность документы были частью данных, раскрытых в ходе более раннего инцидента, рассмотрите возможность мониторинга на предмет кражи личности и будьте осторожны с передачей копий удостоверяющих документов, если это не абсолютно необходимо.
  • Следите за обновлениями напрямую от Revolut, а не полагайтесь на ссылки или файлы, распространяемые в связи с сайтом для вымогательства, поскольку исследователи показали, что содержимое на таких сайтах может быть сфальсифицировано и вновь появиться даже после удаления.

Утечка данных Revolut и её последствия в виде вымогательства показывают, что даже злоумышленники с действующими криминальными операциями могут совершать элементарные ошибки, которые исследователи могут использовать. Для клиентов бдительность и осторожность остаются лучшей защитой, пока полная картина этого инцидента продолжает раскрываться.