Revolut đã xác nhận một vụ vi phạm dữ liệu không liên quan đến máy chủ bị tấn công, mật khẩu bị đánh cắp hay lỗ hổng phần mềm bị khai thác. Thay vào đó, gã khổng lồ fintech cho biết những kẻ lừa đảo chỉ đơn giản yêu cầu cung cấp dữ liệu, và giả danh là người có thẩm quyền pháp lý để yêu cầu dữ liệu đó. Công ty đã thông báo cho các khách hàng bị ảnh hưởng và cảnh báo cơ quan chính phủ liên quan, cơ quan thực thi pháp luật và các cơ quan quản lý tài chính, đánh dấu chương mới nhất trong một sự việc mà vpn.social đang theo dõi khi các chi tiết mới tiếp tục xuất hiện.
Chuyện gì đã xảy ra: Yêu cầu giả, dữ liệu thật
Theo mô tả của chính Revolut về sự việc, vụ vi phạm bắt nguồn từ điều mà công ty gọi là một vụ lừa đảo mạo danh tinh vi. Một bên thứ ba trái phép đã giả danh thành công một cơ quan chính phủ hợp pháp và sử dụng danh tính giả đó để gửi yêu cầu dữ liệu tới Revolut. Vì những yêu cầu như vậy thường đến từ cơ quan thực thi pháp luật hoặc cơ quan quản lý đang tiến hành điều tra hợp pháp, các tổ chức tài chính thường được kỳ vọng sẽ tuân thủ nhanh chóng, thường không cần quá trình xác minh qua lại kéo dài như đối với các hình thức truy cập dữ liệu khác.
Chính kỳ vọng đó là điều mà những kẻ lừa đảo dường như đã khai thác. Thay vì phá vỡ tường lửa hay mã hóa, chúng lợi dụng lòng tin được xây dựng trong chính quy trình tuân thủ. Revolut sau đó đã trực tiếp thông báo cho các khách hàng bị ảnh hưởng và liên hệ với cơ quan chính phủ thật sự bị mạo danh, cùng với cơ quan thực thi pháp luật và các cơ quan quản lý tài chính giám sát hoạt động của công ty.
Đây không phải lần đầu tiên các chi tiết của sự việc này xuất hiện. Các bài báo trước đó được vpn.social đưa tin đã mô tả cách hộ chiếu bị rò rỉ qua một yêu cầu giả mạo gắn với cùng một kế hoạch, và một bài tiếp theo trình bày chi tiết cách vụ vi phạm cũng làm lộ dữ liệu liên quan đến tiền mã hóa cùng với giấy tờ tùy thân. Những độc giả muốn có dòng thời gian đầy đủ hơn nên xem lại cả hai bài viết cùng với xác nhận này từ Revolut.
Dữ liệu khách hàng nào đã bị lộ
Revolut chưa công bố danh mục đầy đủ về mọi điểm dữ liệu bị lấy đi, nhưng các bài đưa tin trước đó về sự việc này cho thấy giấy tờ tùy thân, bao gồm thông tin hộ chiếu, nằm trong số các hồ sơ bị lộ. Bản chất của các yêu cầu gian lận cho thấy những kẻ tấn công nhắm chính xác đến loại thông tin nhận dạng cá nhân và tài chính mà các cơ quan chính phủ và cơ quan thực thi pháp luật sẽ cần một cách hợp pháp trong quá trình điều tra, nghĩa là dữ liệu có khả năng bao gồm thông tin gắn trực tiếp với danh tính khách hàng và hoạt động tài khoản.
Revolut cho biết họ đang trực tiếp thông báo cho các khách hàng có dữ liệu bị ảnh hưởng, nghĩa là những người sử dụng ứng dụng nên chú ý đến thông tin liên lạc chính thức từ công ty thay vì cho rằng mình không liên quan chỉ vì chưa nghe thông báo nào.
Vì sao kỹ thuật xã hội đánh bại bảo mật mạnh
Điều khiến sự việc này đáng chú ý là những gì nó không phải. Đây không phải câu chuyện về một máy chủ bị cấu hình sai, một lỗ hổng chưa được vá, hay một cuộc tấn công brute-force vào các hệ thống được mã hóa. Revolut, giống như hầu hết các nền tảng fintech lớn, đầu tư mạnh vào các biện pháp kiểm soát bảo mật kỹ thuật. Những biện pháp kiểm soát đó phần lớn trở nên vô nghĩa khi kẻ tấn công thuyết phục được một quy trình do con người vận hành, thay vì một cỗ máy, đơn giản là giao nộp dữ liệu.
Các yêu cầu giả mạo hoặc bị mạo danh từ chính phủ và cơ quan thực thi pháp luật là một kỹ thuật đã được biết đến trong toàn ngành công nghệ, chính xác vì chúng nhắm vào khoảng trống xác minh giữa "trông có vẻ chính thức" và "đã được xác nhận là chính thức". Các công ty thường xuyên nhận được yêu cầu pháp lý thật có thể trở nên quen với việc hành động nhanh chóng, điều này hiệu quả cho các cuộc điều tra thực sự nhưng lại tạo ra sơ hở cho những kẻ mạo danh hiểu đủ rõ về giấy tờ và thuật ngữ để trông thuyết phục.
Sự khác biệt này quan trọng đối với cách khách hàng nên nghĩ về rủi ro trong thời gian tới. Một vụ vi phạm do lỗi kỹ thuật thường được vá một lần, sau đó lỗ hổng cụ thể đó được đóng lại. Một vụ vi phạm do mạo danh thành công lại phơi bày một điểm yếu trong quy trình, mà về lý thuyết có thể bị thử lại, dù nhắm vào Revolut hay một tổ chức khác, cho đến khi các thủ tục xác minh được siết chặt.
Điều này có ý nghĩa gì với bạn
Nếu bạn là khách hàng của Revolut, rủi ro thực tế ở đây là lộ danh tính, không nhất thiết là bị chiếm đoạt tài khoản trực tiếp. Các tài liệu như bản quét hộ chiếu và dữ liệu nhận dạng rất có giá trị với kẻ gian vì chúng có thể được dùng để mở tài khoản mới, xin tín dụng, hoặc vượt qua kiểm tra danh tính tại các tổ chức khác, đôi khi rất lâu sau khi vụ vi phạm ban đầu đã rời khỏi các tiêu đề tin tức. Đó là lý do loại rò rỉ này nên được coi là rủi ro kéo dài thay vì một sự kiện đơn lẻ để phản ứng một lần rồi quên đi.
Revolut đã liên hệ với cơ quan thực thi pháp luật và các cơ quan quản lý, nên đang có một phản ứng ở cấp tổ chức. Nhưng các khách hàng cá nhân vẫn phải chịu trách nhiệm theo dõi mức độ phơi bày của chính mình, vì không thông báo nào từ công ty có thể hoàn toàn xóa bỏ sự thật rằng các tài liệu nhạy cảm đã bị một bên trái phép nhìn thấy.
Các bước cần làm ngay
- Chú ý đến email thông báo chính thức từ Revolut, và xác minh tính xác thực của chúng qua ứng dụng thay vì nhấp vào liên kết trong các tin nhắn không được yêu cầu.
- Theo dõi báo cáo tín dụng và mọi tài khoản gắn với giấy tờ tùy thân của bạn để phát hiện hoạt động mới mà bạn không nhận ra.
- Bật thêm các bước xác minh trên tài khoản Revolut của bạn, chẳng hạn như xác thực hai yếu tố, nếu bạn chưa làm.
- Hãy hoài nghi với mọi liên lạc tiếp theo tự nhận là từ Revolut, một cơ quan chính phủ, hoặc cơ quan thực thi pháp luật có nhắc đến vụ vi phạm này, vì kẻ lừa đảo thường lợi dụng tin tức về vi phạm để thực hiện các nỗ lực lừa đảo thứ cấp.
- Xem lại các bài đưa tin trước đó của vpn.social về vụ rò rỉ dữ liệu hộ chiếu và bitcoin để có dòng thời gian đầy đủ hơn trước khi quyết định những biện pháp bảo vệ bổ sung nào phù hợp với tình huống của bạn.
Vụ vi phạm dữ liệu do yêu cầu giả mạo từ chính phủ nhắm vào Revolut là lời nhắc rằng ngay cả những nền tảng tài chính được bảo mật tốt vẫn có thể bị tổn thương khi lòng tin của con người bị lợi dụng thay vì mã nguồn bị phá vỡ. Luôn cảnh giác với các thông tin liên lạc chính thức và theo dõi sát dữ liệu cá nhân của bạn trong những tuần tới là cách hiệu quả nhất để hạn chế hậu quả.




