Сайт вимагання у справі про витік даних Revolut викрито дослідниками

Наслідки витоку даних Revolut набули нового повороту після того, як компанія з аналізу загроз KELA опублікувала дослідження, що відстежує сайт вимагання, використаний для тиску на фінтех-компанію з метою змусити її сплатити зловмисникам. Згідно з висновками KELA, сайт розміщувався на безкоштовній публічній інфраструктурі та був зібраний лише за 6,5 години. Ще більш примітно: файли, які зловмисники вважали видаленими, все ще можна було відновити через публічну історію комітів сайту — деталь, яка дає захисникам і дослідникам рідкісну можливість зазирнути в механіку сучасної кампанії вимагання.

Це відкриття має значення, оскільки показує, що злочинці, які стоять за інцидентом з Revolut, не створили витонченої, захищеної операції. Натомість вони покладалися на швидкі, безкоштовні інструменти і тим самим залишили слід, який дослідники могли простежити. Для витоку, який уже привернув увагу до того, як зловмисники отримали дані клієнтів, цей другий розділ відкриває вікно в те, наскільки імпровізованою та незахищеною може бути інфраструктура вимагання.

Як було створено та відстежено сайт вимагання

Аналіз KELA показав, що сторінка вимагання не розміщувалася на спеціальних серверах чи спеціалізованій інфраструктурі даркнету. Вона працювала на безкоштовному, загальнодоступному хостингу — тому, який будь-хто може зареєструвати за кілька хвилин. Швидкість розгортання, лише 6,5 години від початку до завершення, свідчить про те, що зловмисники надали перевагу швидкому тиску на Revolut, а не ретельному приховуванню слідів.

Ця квапливість створила можливість. Оскільки сайт покладався на публічну історію комітів (запис змін, внесених до базового коду або вмісту сайту), дослідники змогли переглянути версії сторінки, які зловмисники намагалися видалити. Файли, видалені з живого сайту, насправді не зникли; вони залишалися видимими в журналах історії, даючи KELA уявлення про те, як розвивалася сторінка вимагання і який вміст зловмисники спочатку включили, перш ніж його прибрати.

Такий провал операційної безпеки не є незвичайним у кіберзлочинності. Швидке та дешеве створення інфраструктури часто є пріоритетом для груп вимагання, які прагнуть завдати удару, поки витік ще свіжа новина, але така швидкість часто досягається ціною залишення цифрових відбитків.

Зв'язок сайту вимагання з початковим витоком

Сайт вимагання не з'явився з нізвідки. Він з'явився після розкриття Revolut того, що конфіденційні дані клієнтів були скомпрометовані після того, як компанію ввели в оману фальшивим урядовим запитом, внаслідок чого паспорти та особиста інформація були передані несанкціонованій третій стороні. Той попередній інцидент створив підґрунтя для спроби вимагання: щойно зловмисники отримали дані клієнтів, вони перейшли до створення сайту тиску, спрямованого на те, щоб змусити Revolut сплатити.

Ця послідовність — трюк соціальної інженерії, за яким слідує розкриття даних, а потім вимагання — відображає поширену схему у фінансово мотивованій кіберзлочинності. Зловмисникам рідко потрібні високорозвинені інструменти для успіху. Переконливого фальшивого запиту було достатньо, щоб конфіденційні дані були передані, а кількох годин на безкоштовному хостингу — достатньо, щоб після цього розпочати публічну кампанію тиску.

Що це означає для вас

Якщо ви клієнт Revolut, практичний ризик від цього конкретного сайту вимагання полягає менше в деталях хостингу, а більше в тому, які дані могли бути включені до нього. Сторінки вимагання, пов'язані з подібними витоками, часто посилаються на викрадену інформацію або демонструють її, включаючи номери паспортів та дані рахунків, як важіль впливу. Те, що дослідники змогли відновити видалені файли з історії сайту, також означає, що вміст, який зловмисники намагалися приховати, потенційно включаючи зразки викрадених даних, може бути задокументований та проаналізований дослідниками безпеки.

Для звичайних користувачів це підкріплює ширший урок про витік даних Revolut: початкова компрометація сталася не через технічний злам систем Revolut, а через обман. Це означає, що звичайні поради щодо моніторингу ваших рахунків, стеження за спробами фішингу, які згадують цей витік, та обережності щодо небажаних запитів особистої інформації є особливо актуальними прямо зараз. Зловмисники, які одного разу успішно видали себе за представників влади, можуть спробувати подібні тактики знову — проти Revolut або безпосередньо проти його клієнтів.

Практичні рекомендації

Якщо ви користуєтеся Revolut або постраждали від цього витоку, розгляньте такі кроки:

  • Уважно стежте за своїм рахунком Revolut і пов'язаними банківськими рахунками на предмет будь-якої незнайомої активності протягом наступних тижнів.
  • Ставтеся скептично до будь-яких повідомлень, особливо тих, що звучать терміново, які нібито надходять від Revolut, державних органів або правоохоронців і стосуються цього інциденту.
  • Якщо ваш паспорт або документи, що посвідчують особу, були частиною даних, розкритих у попередньому розголошенні, розгляньте можливість моніторингу крадіжки особистих даних і будьте обережні щодо надання копій документів, що посвідчують особу, якщо це не абсолютно необхідно.
  • Слідкуйте за оновленнями безпосередньо від Revolut, а не покладайтеся на посилання чи файли, що поширюються у зв'язку з сайтом вимагання, оскільки дослідники показали, що вміст на цих сайтах може бути змінений і з'явитися знову навіть після видалення.

Витік даних Revolut та його наслідки у вигляді вимагання показують, що навіть зловмисники з функціонуючими кримінальними операціями можуть припускатися базових помилок, які дослідники можуть використати. Для клієнтів пильність та обережність залишаються найкращим захистом, поки повніша картина цього інциденту продовжує розкриватися.