Revolut-dataläckans utpressningssida avslöjad av forskare

Efterspelet till Revolut-dataläckan tog en ny vändning efter att hotunderrättelseföretaget KELA publicerat forskning som spårar den utpressningssida som användes för att pressa fintechföretaget att betala angriparna. Enligt KELA:s fynd var sidan hostad på gratis offentlig infrastruktur och sattes ihop på bara 6,5 timmar. Ännu mer anmärkningsvärt: filer som angriparna trodde att de hade raderat gick fortfarande att återställa via sidans offentliga commit-historik, en detalj som ger försvarare och forskare en sällsynt inblick i mekaniken bakom en modern utpressningskampanj.

Denna upptäckt är viktig eftersom den visar att kriminella bakom Revolut-incidenten inte byggde en sofistikerad, härdad operation. Istället lutade de sig mot snabba, gratis verktyg och lämnade därmed efter sig ett spår som forskare kunde följa. För ett intrång som redan har granskats för hur angriparna fick tag på kunddata från första början, erbjuder detta andra kapitel en inblick i hur improviserad och exponerad utpressningsinfrastruktur kan vara.

Hur utpressningssidan byggdes och spårades

KELA:s analys fann att utpressningssidan inte låg på anpassade servrar eller specialiserad dark web-infrastruktur. Den kördes på en gratis, offentligt tillgänglig hostingtjänst, av det slag som vem som helst kan registrera sig för på minuter. Hastigheten i driftsättningen, bara 6,5 timmar från start till mål, tyder på att angriparna prioriterade att snabbt sätta press på Revolut framför att noggrant dölja sina spår.

Denna brådska skapade en öppning. Eftersom sidan förlitade sig på en offentlig commit-historik (registret över ändringar som gjorts i sidans underliggande kod eller innehåll), kunde forskare blicka tillbaka på versioner av sidan som angriparna hade försökt ta bort. Filer som raderats från den livliga sidan var inte faktiskt borta; de förblev synliga i historikloggarna, vilket gav KELA insikt i hur utpressningssidan utvecklades och vilket innehåll angriparna ursprungligen hade inkluderat innan de rensade det.

Denna typ av operativ säkerhetsmisslyckande är inte ovanligt inom cyberbrottslighet. Att bygga infrastruktur snabbt och billigt är ofta prioriteten för utpressningsgrupper som vill slå till medan ett intrång fortfarande är färska nyheter, men den hastigheten kommer ofta till priset av att lämna digitala fingeravtryck efter sig.

Att koppla utpressningssidan till det ursprungliga intrånget

Utpressningssidan dök inte upp från ingenstans. Den följde Revoluts avslöjande om att känsliga kunddata hade exponerats efter att företaget lurats av en falsk myndighetsförfrågan, vilket resulterade i att pass och personuppgifter lämnades över till en obehörig tredje part. Den tidigare incidenten banade väg för utpressningsförsöket: när angriparna väl hade kunddata i handen gick de vidare med att bygga en presssida i syfte att tvinga fram en utbetalning från Revolut.

Denna sekvens, ett social engineering-trick följt av dataexponering och sedan utpressning, återspeglar ett vanligt mönster inom finansiellt motiverad cyberbrottslighet. Angripare behöver sällan högt avancerade verktyg för att lyckas. En övertygande falsk förfrågan räckte för att få känsliga data utlämnade, och några timmar på gratis hosting räckte för att lansera en offentlig presskampanj efteråt.

Vad detta innebär för dig

Om du är Revolut-kund handlar den praktiska risken från just denna utpressningssida mindre om hostingdetaljerna och mer om vilka data som kan ha inkluderats i den. Utpressningssidor kopplade till intrång som detta refererar ofta till eller visar previews av stulen information, inklusive passnummer och kontouppgifter, som påtryckningsmedel. Att forskare kunde återställa raderade filer från sidans historik innebär också att innehåll som angriparna försökte dölja, potentiellt inklusive prover på de läckta data, fortfarande kan vara dokumenterat och analyserat av säkerhetsforskare.

För vanliga användare förstärker detta en bredare lärdom om Revolut-dataläckan: det initiala intrånget skedde inte genom ett tekniskt hack av Revoluts system, utan genom bedrägeri. Det innebär att de vanliga råden om att övervaka dina konton, vara uppmärksam på nätfiskeförsök som refererar till detta intrång och vara försiktig med oönskade förfrågningar om personuppgifter är särskilt relevanta just nu. Angripare som framgångsrikt utger sig för att vara myndigheter en gång kan försöka med liknande taktiker igen, antingen mot Revolut eller dess kunder direkt.

Åtgärder att vidta

Om du använder Revolut eller har påverkats av detta intrång, överväg följande steg:

  • Övervaka ditt Revolut-konto och länkade bankkonton noggrant för oväntad aktivitet under de kommande veckorna.
  • Var skeptisk till all kommunikation, särskilt brådskande meddelanden, som påstår sig komma från Revolut, myndigheter eller brottsbekämpande organ och som refererar till denna incident.
  • Om ditt pass eller identitetshandlingar ingick i de data som exponerades i den tidigare incidenten, överväg att övervaka för identitetsstöld och var försiktig med att dela kopior av ID-handlingar om det inte är absolut nödvändigt.
  • Följ uppdateringar direkt från Revolut istället för att förlita dig på länkar eller filer som cirkulerar i samband med utpressningssidan, eftersom forskare har visat att innehåll på dessa sidor kan manipuleras och dyka upp igen även efter att det raderats.

Revolut-dataläckan och dess utpressningsefterspel visar att även angripare med fungerande kriminella operationer kan göra grundläggande misstag som forskare kan utnyttja. För kunder förblir vaksamhet och försiktighet det bästa försvaret medan den fullständiga bilden av denna incident fortsätter att utvecklas.