เว็บไซต์กรรโชกจากการรั่วไหลของข้อมูล Revolut ถูกเปิดโปงโดยนักวิจัย
ผลกระทบจากการรั่วไหลของข้อมูลของ Revolut เปิดบทใหม่หลังจากบริษัทข่าวกรองภัยคุกคาม KELA เผยแพร่งานวิจัยที่ตามรอยเว็บไซต์กรรโชกที่ใช้กดดันบริษัทฟินเทคให้จ่ายเงินให้ผู้โจมตี ตามผลการค้นพบของ KELA เว็บไซต์ดังกล่าวโฮสต์อยู่บนโครงสร้างพื้นฐานสาธารณะฟรีและประกอบขึ้นในเวลาเพียง 6.5 ชั่วโมง สิ่งที่น่าสนใจยิ่งกว่านั้นคือ ไฟล์ที่ผู้โจมตีคิดว่าพวกเขาได้ลบไปแล้วยังคงกู้คืนได้ผ่านประวัติการคอมมิตสาธารณะของเว็บไซต์ ซึ่งเป็นรายละเอียดที่มอบมุมมองที่หาได้ยากแก่ผู้ป้องกันและนักวิจัยเกี่ยวกับกลไกของการรณรงค์กรรโชกสมัยใหม่
การค้นพบนี้มีความสำคัญเพราะแสดงให้เห็นว่าอาชญากรที่อยู่เบื้องหลังเหตุการณ์ Revolut ไม่ได้สร้างปฏิบัติการที่ซับซ้อนและแข็งแกร่ง แต่พวกเขาพึ่งพาเครื่องมือง่าย ๆ ฟรี และด้วยเหตุนั้นจึงทิ้งร่องรอยที่นักวิจัยสามารถตามได้ สำหรับการรั่วไหลที่ถูกตรวจสอบอย่างเข้มงวดอยู่แล้วว่าผู้โจมตีได้ข้อมูลลูกค้ามาได้อย่างไร บทที่สองนี้เปิดหน้าต่างให้เห็นว่าโครงสร้างพื้นฐานการกรรโชกนั้นชั่วคราวและเปิดเผยได้มากเพียงใด
เว็บไซต์กรรโชกถูกสร้างและตามรอยได้อย่างไร
การวิเคราะห์ของ KELA พบว่าหน้าเว็บกรรโชกไม่ได้อยู่บนเซิร์ฟเวอร์ที่กำหนดเองหรือโครงสร้างพื้นฐานดาร์กเว็บเฉพาะทาง แต่มันทำงานบนบริการโฮสติ้งสาธารณะฟรีที่ใครก็สมัครได้ในไม่กี่นาที ความเร็วในการติดตั้ง เพียง 6.5 ชั่วโมงจากเริ่มถึงจบ บ่งชี้ว่าผู้โจมตีให้ความสำคัญกับการกดดัน Revolut อย่างรวดเร็วมากกว่าการปกปิดร่องรอยอย่างระมัดระวัง
ความเร่งรีบนั้นสร้างช่องโหว่ เนื่องจากเว็บไซต์พึ่งพาประวัติการคอมมิตสาธารณะ (บันทึกการเปลี่ยนแปลงที่ทำกับโค้ดหรือเนื้อหาพื้นฐานของเว็บไซต์) นักวิจัยจึงสามารถย้อนดูเวอร์ชันต่าง ๆ ของหน้าที่ผู้โจมตีพยายามลบออก ไฟล์ที่ถูกลบจากเว็บไซต์สดไม่ได้หายไปจริง แต่ยังคงปรากฏในบันทึกประวัติ ทำให้ KELA ได้ข้อมูลเชิงลึกว่าหน้ากรรโชกพัฒนาขึ้นอย่างไรและผู้โจมตีเดิมใส่เนื้อหาอะไรไว้ก่อนที่จะลบมันออก
ความล้มเหลวด้านความปลอดภัยในการปฏิบัติการแบบนี้ไม่ใช่เรื่องแปลกในอาชญากรรมไซเบอร์ การสร้างโครงสร้างพื้นฐานอย่างรวดเร็วและถูกมักเป็นสิ่งสำคัญสำหรับกลุ่มกรรโชกที่ต้องการโจมตีขณะที่การรั่วไหลยังเป็นข่าวสด ๆ แต่ความเร็วนั้นมักแลกมาด้วยรอยนิ้วมือดิจิทัลที่ถูกทิ้งไว้เบื้องหลัง
การเชื่อมโยงเว็บไซต์กรรโชกกับการรั่วไหลครั้งแรก
เว็บไซต์กรรโชกไม่ได้ปรากฏขึ้นจากที่ไหน มันเกิดขึ้นหลังจาก Revolut เปิดเผยว่าข้อมูลลูกค้าที่ละเอียดอ่อนถูกเปิดเผยหลังจากบริษัทถูกหลอกด้วยคำขอปลอมจากหน่วยงานรัฐบาล ซึ่งส่งผลให้หนังสือเดินทางและข้อมูลส่วนบุคคลถูกส่งมอบให้บุคคลที่สามที่ไม่ได้รับอนุญาต เหตุการณ์ก่อนหน้านั้นเป็นการปูทางสำหรับความพยายามกรรโชก: เมื่อผู้โจมตีได้ข้อมูลลูกค้าในมือ พวกเขาก็เคลื่อนไหวสร้างเว็บไซต์กดดันเพื่อบีบให้ Revolut จ่ายเงิน
ลำดับนี้ การใช้วิศวกรรมสังคมตามด้วยการเปิดเผยข้อมูลและจากนั้นการกรรโชก สะท้อนรูปแบบทั่วไปในอาชญากรรมไซเบอร์ที่ motivated ด้วยผลประโยชน์ทางการเงิน ผู้โจมตีแทบไม่จำเป็นต้องใช้เครื่องมือขั้นสูงเพื่อประสบความสำเร็จ คำขอปลอมที่น่าเชื่อถือก็เพียงพอที่จะทำให้ข้อมูลละเอียดอ่อนถูกเปิดเผย และไม่กี่ชั่วโมงบนโฮสติ้งฟรีก็นับว่าเพียงพอที่จะเปิดการรณรงค์กดดันสาธารณะในภายหลัง
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเป็นลูกค้าของ Revolut ความเสี่ยงในทางปฏิบัติจากเว็บไซต์กรรโชกนี้ไม่ได้เกี่ยวกับรายละเอียดการโฮสต์มากนัก แต่เกี่ยวกับข้อมูลที่อาจถูกรวมไว้ในนั้น หน้าเว็บกรรโชกที่ связаноกับการรั่วไหลแบบนี้มักอ้างถึงหรือแสดงตัวอย่างข้อมูลที่ถูกขโมย รวมถึงเลขหนังสือเดินทางและรายละเอียดบัญชี เป็นเครื่องต่อรอง ความจริงที่ว่านักวิจัยสามารถกู้คืนไฟล์ที่ถูกลบจากประวัติของเว็บไซต์ยังหมายความว่าเนื้อหาที่ผู้โจมตีพยายามซ่อน ซึ่งอาจรวมถึงตัวอย่างข้อมูลที่รั่วไหล อาจยังถูกบันทึกและวิเคราะห์โดยนักวิจัยด้านความปลอดภัย
สำหรับผู้ใช้ทั่วไป สิ่งนี้ตอกย้ำบทเรียนที่กว้างขึ้นเกี่ยวกับการรั่วไหลของข้อมูล Revolut: การถูกบุกรุกครั้งแรกไม่ได้เกิดขึ้นจากการแฮ็กทางเทคนิคของระบบ Revolut แต่เกิดจากการหลอกลวง นั่นหมายความว่าคำแนะนำปกติเกี่ยวกับการติดตามบัญชีของคุณ การระวังความพยายามฟิชชิ่งที่อ้างถึงการรั่วไหลนี้ และการระมัดระวังต่อคำขอข้อมูลส่วนบุคคลที่ไม่ได้รับเชิญ มีความเกี่ยวข้องเป็นพิเศษในขณะนี้ ผู้โจมตีที่ปลอมตัวเป็นเจ้าหน้าที่ได้สำเร็จครั้งหนึ่งอาจลองใช้กลวิธีคล้ายกันอีกครั้ง ไม่ว่าจะต่อ Revolut หรือต่อลูกค้าของบริษัทโดยตรง
ข้อปฏิบัติที่นำไปใช้ได้
หากคุณใช้ Revolut หรือได้รับผลกระทบจากการรั่วไหลนี้ ลองพิจารณาขั้นตอนต่อไปนี้:
- เฝ้าติดตามบัญชี Revolut และบัญชีธนาคารที่เชื่อมโยงอย่างใกล้ชิดสำหรับกิจกรรมที่ผิดปกติในสัปดาห์ต่อ ๆ ไป
- ระแวงต่อการสื่อสารใด ๆ โดยเฉพาะข้อความที่ฟังดูเร่งด่วน ซึ่งอ้างว่ามาจาก Revolut หน่วยงานรัฐบาล หรือหน่วยงานบังคับใช้กฎหมายที่อ้างถึงเหตุการณ์นี้
- หากหนังสือเดินทางหรือเอกสารระบุตัวตนของคุณเป็นส่วนหนึ่งของข้อมูลที่ถูกเปิดเผยในการเปิดเผยครั้งก่อน ลองพิจารณาติดตามการโจรกรรมข้อมูลระบุตัวตนและระมัดระวังการแชร์สำเนาเอกสารระบุตัวตนเว้นแต่จำเป็นจริง ๆ
- ติดตามอัปเดตจาก Revolut โดยตรงแทนการพึ่งพาลิงก์หรือไฟล์ที่เผยแพร่เกี่ยวข้องกับเว็บไซต์กรรโชก เนื่องจากนักวิจัยได้แสดงให้เห็นว่าเนื้อหาบนเว็บไซต์เหล่านี้สามารถถูกปรับเปลี่ยนและปรากฏขึ้นใหม่ได้แม้ถูกลบไปแล้ว
การรั่วไหลของข้อมูล Revolut และผลพวงการกรรโชกแสดงให้เห็นว่าแม้แต่ผู้โจมตีที่มีปฏิบัติการอาชญากรรมที่ใช้งานได้ก็ยังทำผิดพลาดพื้นฐานที่นักวิจัยสามารถใช้ประโยชน์ได้ สำหรับลูกค้า การตื่นตัวและระมัดระวังยังคงเป็นการป้องกันที่ดีที่สุดขณะที่ภาพรวมที่สมบูรณ์ของเหตุการณ์นี้ยังคงคลี่คลายต่อไป




