บริษัทยักษ์ใหญ่ด้านฟินเทค Revolut ได้ยืนยันเหตุการณ์รั่วไหลของข้อมูลที่เปิดเผยข้อมูลลูกค้าที่ละเอียดอ่อน หลังจากพนักงานรายหนึ่งปฏิบัติต่อคำร้องขอฉ้อโกงจากบุคคลที่แอบอ้างเป็นหน่วยงานรัฐบาลว่าเป็นคำร้องขอที่ถูกต้องตามกฎหมาย บริษัทเปิดเผยว่าเอกสารยืนยันตัวตน รวมถึงหนังสือเดินทางและใบขับขี่ พร้อมกับรายละเอียดการติดต่อและบันทึกทางการเงิน ได้ถูกแชร์ให้กับผู้คุกคาม จำนวนลูกค้าที่ได้รับผลกระทบที่แน่นอนยังไม่ได้รับการเปิดเผย

นี่ไม่ใช่ครั้งแรกที่ Revolut ต้องอธิบายว่าความพยายามแอบอ้างที่น่าเชื่อถือหลุดผ่านการป้องกันของบริษัทได้อย่างไร ดังที่กล่าวไว้ในรายงานก่อนหน้าของเราเกี่ยวกับ การรั่วไหลข้อมูลของ Revolut ที่เกี่ยวข้องกับอีเมลรัฐบาลปลอม ผู้โจมตีพบความสำเร็จซ้ำแล้วซ้ำเล่าเพียงแค่ขอข้อมูลในขณะที่แอบอ้างเป็นผู้มีอำนาจ แทนที่จะใช้ช่องโหว่ของซอฟต์แวร์หรือการโจมตีรหัสผ่านแบบ brute-force

เกิดอะไรขึ้นและทำไมจึงสำคัญ

ตามรายงานเกี่ยวกับเหตุการณ์นี้ การรั่วไหลไม่ได้เกิดจากมัลแวร์ เซิร์ฟเวอร์ที่ถูกแฮ็ก หรือรหัสผ่านที่ถูกขโมย แต่กลับเป็นบุคคลที่แอบอ้างเป็นหน่วยงานรัฐบาลได้ส่งคำร้องขอที่ดูเป็นทางการเพียงพอสำหรับพนักงาน Revolut ในการดำเนินการ ผลลัพธ์คือข้อมูลลูกค้า รวมถึงสำเนาเอกสารยืนยันตัวตนเช่นหนังสือเดินทางและใบขับขี่ วันเกิด ที่อยู่ทางไปรษณีย์และอีเมล และรายละเอียดของกิจกรรมทางการเงิน ถูกส่งตรงให้กับผู้โจมตี

การโจมตีแบบวิศวกรรมสังคมประเภทนี้ยากเป็นพิเศษที่จะป้องกันด้วยเครื่องมือทางเทคนิคเพียงอย่างเดียว ไฟร์วอลล์ การเข้ารหัส และการยืนยันตัวตนหลายปัจจัยป้องกันภัยคุกคามหลายประเภท แต่ไม่สามารถหยุดมนุษย์จากการตัดสินใจภายใต้แรงกดดันได้เสมอ เมื่อคำร้องขอดูเป็นทางการ มีรูปแบบที่ถูกต้อง หรืออ้างอิงภาษากฎระเบียบจริง แม้แต่พนักงานที่ผ่านการฝึกอบรมมาอย่างดีก็สามารถถูกหลอกได้

สำหรับ Revolut โดยเฉพาะ เหตุการณ์นี้เน้นให้เห็นปัญหาที่กว้างขึ้นของอุตสาหกรรม แอปฟินเทคมักขอให้ลูกค้าอัปโหลดรูปถ่ายหนังสือเดินทาง ใบขับขี่ และเอกสารยืนยันตัวตนอื่นๆ เป็นส่วนหนึ่งของการตรวจสอบ Know Your Customer (KYC) ซึ่งเป็นข้อกำหนดทางกฎหมายที่ออกแบบมาเพื่อป้องกันการฉ้อโกงและการฟอกเงิน แต่เมื่อข้อมูลนั้นถูกเก็บรวบรวมแล้ว มันกลายเป็นเป้าหมายมูลค่าสูงที่อยู่ในระบบของบริษัท และความปลอดภัยของมันขึ้นอยู่กับกระบวนการภายในทั้งหมด ไม่ใช่แค่เทคโนโลยี

ทำไมแอปฟินเทคจึงเป็นเป้าหมายชั้นต้น

แอปทางการเงินอยู่ในตำแหน่งพิเศษในระบบนิเวศข้อมูล พวกมันรวมข้อมูลสองประเภทที่อาชญากรให้ค่ามากที่สุด: เอกสารยืนยันตัวตนที่ผ่านการตรวจสอบและกิจกรรมทางการเงินโดยละเอียด การสแกนหนังสือเดินทางเพียงอย่างเดียวก็มีค่าสำหรับการขโมย identity เมื่อจับคู่กับประวัติธุรกรรม ที่อยู่ และวันเกิดของลูกค้า มันกลายเป็นชุดเครื่องมือที่สมบูรณ์สำหรับการฉ้อโกง การยึดบัญชี หรือฟิชชิ่งแบบเจาะจง

ผู้ใช้หลายคนไม่คิดมากก่อนอัปโหลดรูปถ่ายหนังสือเดินทางหรือเชื่อมโยงบัญชีธนาคารกับแอปใหม่ โดยเฉพาะเมื่อบริการสัญญาถึงความสะดวกเช่นการแลกเปลี่ยนสกุลเงินทันทีหรือการซื้อขายคริปโตเคอเรนซี แต่ทุกเอกสารที่อัปโหลดและทุกบัญชีที่เชื่อมโยงขยายสิ่งที่บางครั้งเรียกว่า "รอยเท้าข้อมูล" ของบริษัท ซึ่งเป็นปริมาณรวมของข้อมูลที่ละเอียดอ่อนที่บริษัทถือครองและต้องปกป้อง ยิ่งบริษัทเก็บรวบรวมมากเท่าไร ความเสียหายจากการรั่วไหลครั้งเดียวหรือพนักงานที่ถูกหลอกเพียงคนเดียวก็ยิ่งมากขึ้นเท่านั้น

นี่ไม่ได้หมายความว่าแอปฟินเทคไม่ปลอดภัยโดยธรรมชาติ แต่หมายความว่าลูกค้าควรตรวจสอบคำขอตรวจสอบยืนยันตัวตนด้วยความรอบคอบเช่นเดียวกับที่พวกเขาจะใช้กับธุรกรรมที่ละเอียดอ่อนอื่นๆ ไม่ใช่ทุกแอปที่ต้องการระดับเอกสารเดียวกัน และไม่ใช่ทุกบริษัทที่มีการควบคุมภายในที่เข้มงวดเท่ากันในการจัดการคำร้องขอจากหน่วยงานบังคับใช้กฎหมายหรือหน่วยงานกำกับดูแล

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณใช้ Revolut หรือบริการฟินเทคที่คล้ายกัน ไม่จำเป็นต้องตื่นตระหนก แต่ควรดำเนินการตามขั้นตอนที่เป็นรูปธรรมบางอย่าง ประการแรก ตรวจสอบบัญชีของคุณสำหรับกิจกรรมที่ผิดปกติ โดยเฉพาะอย่างยิ่งหากคุณได้รับการแจ้งเตือนว่าข้อมูลของคุณอาจได้รับผลกระทบ ประการที่สอง ระวังความพยายามฟิชชิ่งที่ตามมา ผู้โจมตีที่ได้รับเอกสารยืนยันตัวตนและรายละเอียดการติดต่อมักใช้ข้อมูลเหล่านี้เพื่อสร้างข้อความหลอกลวงที่น่าเชื่อถือซึ่งอ้างอิงข้อมูลส่วนบุคคลจริง ทำให้ยากต่อการตรวจจับมากกว่าอีเมลฟิชชิ่งทั่วไป

ในวงกว้างมากขึ้น เหตุการณ์นี้เป็นเครื่องเตือนใจให้คิดอย่างมีวิจารณญาณเกี่ยวกับแอปที่คุณไว้วางใจด้วยเอกสารยืนยันตัวตน ก่อนอัปโหลดหนังสือเดินทางหรือเชื่อมโยงบัญชีธนาคาร ตรวจสอบว่าบริษัทมีประวัติความโปร่งใสเกี่ยวกับเหตุการณ์ด้านความปลอดภัยหรือไม่ มีการควบคุมความเป็นส่วนตัวที่ชัดเจนหรือไม่ และระดับการยืนยันที่ขอมาจริงๆ ตรงกับบริการที่คุณกำลังสมัครหรือไม่ การฝึกปฏิบัติการลดข้อมูลให้เหลือน้อยที่สุด แชร์เฉพาะสิ่งที่จำเป็นอย่างยิ่ง และหลีกเลี่ยงการใช้เอกสารเดียวกันซ้ำโดยไม่จำเป็นในหลายแพลตฟอร์มยังสามารถลดความเสี่ยงของคุณได้หากบริษัทใดบริษัทหนึ่งประสบการรั่วไหล

การใช้เครื่องมือความเป็นส่วนตัวเช่น VPN จะไม่ป้องกันการรั่วไหลจากฝั่งบริษัทเช่นนี้ เนื่องจากการเปิดเผยเกิดขึ้นที่ฝั่งของ Revolut ไม่ใช่ผ่านการเชื่อมต่อที่ถูกดักจับ แต่การรักษาสุขอนามัยของบัญชีที่แข็งแกร่ง รหัสผ่านที่ไม่ซ้ำกัน และนิสัยการแชร์อย่างระมัดระวังยังคงเป็นหนึ่งในการป้องกันที่ดีที่สุดสำหรับผู้ใช้ทั่วไปที่ต้องรับมือกับภูมิทัศน์แอปทางการเงินที่เรียกร้องเอกสารมากขึ้นเรื่อยๆ

ประเด็นสำคัญ

ตรวจสอบการแจ้งเตือนใดๆ จาก Revolut อย่างรอบคอบและระวังข้อความติดตามที่น่าสงสัยซึ่งอ้างอิงข้อมูลส่วนบุคคลของคุณ พิจารณาการอายัดหรือตรวจสอบเครดิตของคุณหากมีการเกี่ยวข้องกับสำเนาหนังสือเดินทางหรือเอกสารยืนยันตัวตน ต่อไป ให้ตั้งคำถามว่าทำไมแอปจึงต้องการเอกสารบางอย่างก่อนอัปโหลด และกระจายการยืนยันตัวตนทางการเงินและตัวตนของคุณไปยังแพลตฟอร์มน้อยลงเท่าที่เป็นไปได้ การติดตามข้อมูลเกี่ยวกับเหตุการณ์เช่นการรั่วไหลข้อมูลของ Revolut นี้เป็นวิธีที่ง่ายที่สุดวิธีหนึ่งในการปกป้องตัวเองในสภาพแวดล้อมที่แม้แต่บริษัทที่เชื่อถือได้ก็สามารถตกเป็นเหยื่อของความพยายามแอบอ้างที่น่าเชื่อถือได้