Revolut hotas av utpressning efter att kunddata hamnat i hackares händer

Revolut konfronteras nu ett utpressningsförsök efter att fintechföretaget av misstag lämnat över en mängd kundinformation till hackare. Enligt rapportering om situationen använder angriparna som kom över informationen den nu som påtryckningsmedel och kräver en lösensumma från Revolut i utbyte mot att inte offentliggöra eller ytterligare utnyttja de stulna uppgifterna.

Utpressningshotet markerar en eskalering av ett intrång som började när Revolut röjde känslig kundinformation till en obehörig tredje part. Företaget har uppgett att informationen lämnades över efter att det mottagit en begäran som tycktes komma från en legitim myndighetskälla. Det enda felsteget satte igång en kedja av händelser som sedan dess har urartat till en offentlig läckkampanj och nu ett direkt krav på lösensumma.

Från falsk myndighetsbegäran till offentliga läckor

Rötterna till detta utpressningshot går tillbaka till hur informationen erhölls från början. Revolut röjde känslig kundinformation, inklusive ekonomiska uppgifter och identitetshandlingar, efter att falska myndighetsbegäranden avslöjade pass som övertygade personalen om att begäran var legitim. Istället för ett tekniskt intrång med skadlig programvara eller utnyttjade mjukvarusårbarheter, härrörde intrånget från en social engineering-taktik: angriparna utgivande sig för att vara en officiell instans och begärde informationen direkt, och Revolut tillhandahöll den.

När hackarna väl hade informationen lät de den inte bara ligga. Istället har de stulna kundmapparna börjat dyka upp offentligt. Sedan mitten av september har dagliga Telegram-läckor publicerat omgångar av kunddata i jämn takt, ett mönster som tyder på en avsiktlig påtryckningskampanj snarare än en engångsläckning. Att publicera data gradvis, istället för allt på en gång, är en vanlig utpressningstaktik utformad för att visa att angriparen fortfarande innehar mer material och kan fortsätta släppa det om kraven inte uppfylls.

Detta är inte första gången Revolut har tvingats avslöja ett intrång kopplat till falskt myndighetsmejl som exponerade kund-ID:n, och återkomsten av liknande taktiker väcker frågor om hur finansinstitut granskar och verifierar begäranden om känslig kunddata, även när dessa begäranden tycks komma från officiella kanaler.

Varför denna utpressningstaktik fungerar

Utpressning efter ett dataintrång har blivit ett välbekant tillvägagångssätt för cyberkriminella, och det fungerar eftersom det flyttar pressen till offerorganisationen på ett mycket offentligt sätt. Istället för att tyst utnyttja stulen data för bedrägeri, tjänar angripare alltmer på intrång genom att hota med skadade rykte och regulatoriska konsekvenser. Ett företag som möter dagliga läckor av kunders pass, selfies och ekonomiska uppgifter har starka incitament att förhandla, särskilt när kunder, tillsynsmyndigheter och journalister följer läckorna i realtid.

För Revolut förstärks insatsen av arten av de data som är inblandade. Finansiella tjänsteföretag innehar identitetshandlingar, transaktionshistorik och kontouppgifter som är värdefulla både för direkt bedrägeri och för ytterligare social engineering-attacker mot samma kunder. När dessa data dyker upp på offentliga kanaler som Telegram blir de tillgängliga för en mycket bredare grupp av illasinnade aktörer bortom de ursprungliga hackarna, vilket mångfaldigar den potentiella skadan oavsett om Revolut betalar eller inte.

Vad detta innebär för dig

Om du är Revolut-kund bör detta utpressningshot påverka hur du tänker kring din kontosäkerhet på kort sikt. Data som redan läckt kan inte avläckas, och att betala en lösensumma, om Revolut väljer den vägen, ger ingen garanti för att alla kopior av den stulna informationen förstörs eller att ytterligare läckor inte inträffar.

Den praktiska risken för enskilda kunder kretsar kring identitetsstöld och riktad nätfiske. Angripare med tillgång till riktiga passbilder, selfies och kontouppgifter kan skapa mycket övertygande bedrägerimeddelanden som refererar till korrekt personlig information, vilket gör dem svårare att upptäcka än generiska nätfiskeförsök. Alla vars data kan ha ingått i intrånget bör behandla oväntade meddelanden som refererar till deras Revolut-konto, även sådana som ser legitima ut, med förhöjd misstänksamhet.

Handlingsbara slutsatser

Kunder som är oroade över exponering bör vidta några konkreta åtgärder. För det första, aktivera flerfaktorsautentisering på ditt Revolut-konto om du inte redan gjort det, och granska nyligen genomförda transaktioner för något obekant. För det andra, var försiktig med oönskade samtal, e-postmeddelanden eller sms som påstår sig komma från Revolut eller en relaterad myndighet och som ber dig verifiera personliga uppgifter eller flytta medel. Legitima institutioner begär sällan känslig verifiering genom oönskad kontakt. För det tredje, överväg att övervaka din kreditupplysning eller använda tjänster för skydd mot identitetsstöld om du misstänker att ditt pass eller din ekonomiska data var bland de exponerade uppgifterna.

Revoluts utpressningshot är en påminnelse om att dataintrång inte slutar när det initiala avslöjandet blir offentligt. Efterspelet, inklusive lösenskrav och pågående läckor, kan fortsätta i veckor eller månader därefter. Att vara vaksam mot uppföljningsbedrägerier och noggrant övervaka sina konton förblir det mest effektiva försvaret medan situationen utvecklas.