เกิดอะไรขึ้น: คำขอปลอมจากหน่วยงานรัฐหลอก Revolut

Revolut แอปฟินเทคที่ผู้คนหลายล้านใช้สำหรับการธนาคารในชีวิตประจำวันและการซื้อขายคริปโตเคอร์เรนซี ได้ยืนยันว่าได้เปิดเผยข้อมูลลูกค้าที่ละเอียดอ่อนหลังจากถูกหลอกด้วยคำขอปลอมจากหน่วยงานรัฐ แทนที่จะใช้ช่องโหว่ของซอฟต์แวร์หรือเจาะผ่านไฟร์วอลล์ ผู้โจมตีดูเหมือนจะใช้บัญชีอีเมลที่ไม่ได้รับอนุญาตภายในโดเมนของหน่วยงานรัฐจริงในการขอข้อมูลลูกค้า และ Revolut ก็ปฏิบัติต่อคำขอนั้นเสมือนเป็นคำขอที่ชอบด้วยกฎหมาย

ผลลัพธ์คือเหตุการณ์เปิดเผยข้อมูล ไม่ใช่การแฮ็กแบบดั้งเดิม ไม่มีเซิร์ฟเวอร์ใดถูกเจาะในความหมายปกติ แต่มีคนโน้มน้าวกระบวนการภายในของ Revolut ว่าพวกเขาเป็นหน่วยงานที่มีสิทธิ์ตามกฎหมายในการเข้าถึงข้อมูลลูกค้า และบริษัทก็ส่งข้อมูลให้ นี่คือตัวอย่าง textbook ของวิศวกรรมสังคม (social engineering) คือการ Manipulate ความเชื่อใจและกระบวนการ มากกว่าการเอาชนะการเข้ารหัสหรือโค้ด

สำหรับการวิเคราะห์เชิงลึกเพิ่มเติมว่าเหตุการณ์เกิดขึ้นอย่างไรและ Revolut ตอบสนองอย่างไร บทความคู่ของเราเกี่ยวกับ การรั่วไหลข้อมูล Revolut ที่เปิดเผยหนังสือเดินทางและข้อมูล Bitcoin จะพาคุณผ่านไทม์ไลน์ทั้งหมดและแถลงการณ์อย่างเป็นทางการของบริษัท

ข้อมูลอะไรถูกรั่วไหล: หนังสือเดินทางและประวัติ Bitcoin

ประเภทของข้อมูลที่เกี่ยวข้องในการรั่วไหลของข้อมูล Revolut ครั้งนี้มีความละเอียดอ่อนเป็นพิเศษสำหรับการเปิดเผยข้อมูลของฟินเทค ตามรายงานเกี่ยวกับเหตุการณ์ ข้อมูลที่ถูกเปิดเผยรวมถึงสำเนาหนังสือเดินทางและใบขับขี่ เซลฟี่สำหรับยืนยันตัวตน และประวัติธุรกรรม Bitcoin แบบเต็มที่เชื่อมโยงกับบัญชีที่ได้รับผลกระทบ

การรวมกันนั้นสำคัญ สำเนาหนังสือเดินทางและเซลฟี่สำหรับยืนยันตัวตนเป็นเอกสารประเภทที่ใช้ในการเปิดบัญชีใหม่ ขอสินเชื่อ หรือผ่านการตรวจสอบตัวตนที่อื่น ทำให้มีค่าสำหรับการโจรกรรม身份 ประวัติธุรกรรม Bitcoin เผยให้เห็นกิจกรรมกระเป๋าเงิน รูปแบบการซื้อขาย และอาจรวมถึงยอดคงเหลือในบัญชี ซึ่งเป็นข้อมูลที่สามารถใช้กำหนดเป้าหมายผู้ถือคริปโตโดยตรง ไม่ว่าจะผ่านฟิชชิ่ง ความพยายามกรรโชก หรือการกำหนดเป้าหมายทางกายภาพต่อผู้ถือมูลค่าสูง

เนื่องจากเอกสาร身份และประวัติธุรกรรมทางการเงินถูกเปิดเผยพร้อมกัน ผู้ใช้ที่ได้รับผลกระทบจึงเผชิญความเสี่ยงสองด้านในเวลาเดียวกัน: การฉ้อโกง身份แบบดั้งเดิมและการกำหนดเป้าหมายเฉพาะคริปโต

คุณได้รับผลกระทบหรือไม่? ขั้นตอนการตรวจสอบและรักษาความปลอดภัยบัญชี

หากคุณมีหรือเคยมีบัญชี Revolut โดยเฉพาะบัญชีที่ใช้สำหรับคริปโตเคอร์เรนซี มีขั้นตอนที่ควรทำทันที

ขั้นแรก ตรวจสอบอีเมลและการแจ้งเตือนในแอปจาก Revolut โดยตรง บริษัทที่เกี่ยวข้องกับเหตุการณ์เช่นนี้มักแจ้งลูกค้าที่ได้รับผลกระทบ ไม่ใช่ผู้ใช้ทั่วไป ดังนั้นการแจ้งเตือนโดยตรงเป็นสัญญาณที่ชัดเจนที่สุดว่าข้อมูลของคุณเป็นส่วนหนึ่งของการเปิดเผย

ขั้นที่สอง ปฏิบัติต่อหนังสือเดินทางหรือใบขับขี่ของคุณเสมือนอาจถูกเปิดเผย หากคุณผ่านการยืนยันตัวตนของ Revolut พิจารณาวางการแจ้งเตือนการฉ้อโกงหรืออายัดเครดิตกับสำนักเครดิตที่เกี่ยวข้องในประเทศของคุณ และเฝ้าระวังความพยายามเปิดบัญชีหรือการสอบถามเครดิตที่ไม่คาดคิด

ขั้นที่สาม หากคุณถือ Bitcoin หรือสินทรัพย์คริปโตอื่นใน Revolut สมมติว่าประวัติธุรกรรมและการเชื่อมโยงกระเป๋าเงินของคุณอาจไม่เป็นส่วนตัวอีกต่อไป พิจารณาย้ายสินทรัพย์ไปยังที่อยู่กระเป๋าเงินใหม่หากคุณกังวลเกี่ยวกับฟิชชิ่งหรือกลโกงที่กำหนดเป้าหมายซึ่งอ้างอิงถึงธุรกรรมในอดีตของคุณ และจงสงสัยต่อการติดต่อที่ไม่พึงประสงค์ใด ๆ ที่อ้างอิงรายละเอียดเฉพาะเกี่ยวกับสินทรัพย์ของคุณ เนื่องจากมิจฉาชีพอาจใช้ข้อมูลที่รั่วไหลเพื่อดูน่าเชื่อถือ

ขั้นที่สี่ เปิดใช้การป้องกันบัญชีเพิ่มเติมเมื่อมีให้: รหัสผ่านที่แข็งแกร่งและไม่ซ้ำกัน การยืนยันตัวตนสองขั้นตอนผ่านแอปAuthenticator แทน SMS และการติดตามกิจกรรมการเข้าสู่ระบบและการแจ้งเตือนธุรกรรมอย่างใกล้ชิด

ทำไมวิศวกรรมสังคมจึงข้ามการรักษาความปลอดภัยที่แข็งแกร่งไปได้

หนึ่งในแง่มุมที่น่ากังวลของเหตุการณ์นี้คือมันไม่จำเป็นต้องเจาะการป้องกันทางเทคนิคของ Revolut เลย การเข้ารหัส เซิร์ฟเวอร์ที่ปลอดภัย และรหัสผ่านที่แข็งแกร่งไม่ได้หยุดบริษัทจากการส่งข้อมูลโดยสมัครใจเมื่อเชื่อว่ากำลังตอบสนองต่อคำขอทางกฎหมายที่ชอบด้วยกฎหมาย นั่นคือจุดอ่อนหลักที่วิศวกรรมสังคมใช้ประโยชน์: มันกำหนดเป้าหมายการตัดสินใจของมนุษย์และความเชื่อใจของสถาบัน มากกว่าโค้ด

นี่คือรูปแบบที่เห็นได้ในทุกอุตสาหกรรม ไม่ใช่แค่ฟินเทค ผู้โจมตีที่สามารถปลอมตัวเป็นเจ้าหน้าที่บังคับใช้กฎหมาย หน่วยงานรัฐ หรือพนักงานภายในได้อย่างน่าเชื่อถือมักสามารถได้รับข้อมูลมากกว่าผ่านคำขอเดียวที่ crafted มาอย่างดี มากกว่าการแฮ็กทางเทคนิคนานหลายเดือน การลดความเสี่ยงนี้ต้องการให้บริษัทตรวจสอบคำขอผ่านช่องทางอิสระ ไม่ใช่แค่ credentials ที่แนบมากับอีเมล และต้องการให้ผู้ใช้สมมติว่าองค์กรใดก็ตามที่ถือเอกสาร身份และประวัติทางการเงินของพวกเขาเป็นเป้าหมายที่เป็นไปได้สำหรับการ Manipulate ประเภทนี้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

การรั่วไหลข้อมูล Revolut เป็นเครื่องเตือนใจว่าจุดอ่อนที่สุดในการรักษาความปลอดภัยข้อมูลมักเป็นกระบวนการ ไม่ใช่เทคโนโลยี แม้แต่บริษัทฟินเทคที่มีเงินทุนดีพร้อมมาตรการป้องกันทางเทคนิคที่แข็งแกร่งก็สามารถถูกหลอกด้วยคำขอปลอมที่ดูน่าเชื่อถือ สำหรับผู้ใช้ทั่วไป นี่หมายความว่าความระมัดระวังส่วนตัวสำคัญพอ ๆ กับการป้องกันของแพลตฟอร์มเอง การตรวจสอบการแจ้งเตือนการรั่วไหล การติดตามกิจกรรม身份และเครดิต และการปฏิบัติต่อการสื่อสารที่เกี่ยวข้องกับคริปโตด้วยความระมัดระวังเป็นพิเศษ เป็นวิธีปฏิบัติที่ใช้ความพยายามน้อยในการจำกัดความเสียหาย

สิ่งที่ควรทำ

  • ตรวจสอบกับ Revolut โดยตรงสำหรับการแจ้งเตือนการรั่วไหลที่เฉพาะเจาะจงกับบัญชีของคุณ
  • เฝ้าระวังการโจรกรรม身份หากหนังสือเดินทางหรือใบขับขี่ของคุณอาจถูกเปิดเผย รวมถึงการแจ้งเตือนเครดิต
  • ประเมินความปลอดภัยกระเป๋าเงินคริปโตใหม่หากประวัติธุรกรรม Bitcoin ของคุณเป็นส่วนหนึ่งของการเปิดเผย
  • เปิดใช้การยืนยันตัวตนสองขั้นตอนที่แข็งแกร่งและระวังความพยายามฟิชชิ่งที่อ้างอิงรายละเอียดทางการเงินส่วนตัว

สำหรับรายละเอียดเต็มเกี่ยวกับว่าเหตุการณ์เกิดขึ้นอย่างไรและการตอบสนองอย่างเป็นทางการของ Revolut อ่านคำอธิบายคู่ของเราเกี่ยวกับ การรั่วไหลข้อมูล Revolut ที่เปิดเผยหนังสือเดินทางและข้อมูล Bitcoin เพื่อเข้าใจอย่างชัดเจนว่าบริษัทยืนยันอะไรบ้างจนถึงขณะนี้