Vi phạm dữ liệu Revolut phơi bày hộ chiếu, hồ sơ Bitcoin và ảnh selfie
Một vụ vi phạm dữ liệu mới của Revolut đã đưa các tài liệu khách hàng nhạy cảm vào tay tội phạm mạng, những kẻ hiện đang công bố tài liệu này theo từng đợt rò rỉ hàng ngày đồng thời yêu cầu thanh toán tiền chuộc. Theo báo cáo từ Blockonomi, dữ liệu bị lộ bao gồm bản quét hộ chiếu, hồ sơ giao dịch Bitcoin và ảnh selfie xác minh danh tính — đúng loại tài liệu cá nhân mà các ứng dụng fintech như Revolut yêu cầu trong quá trình đăng ký tài khoản và kiểm tra tuân thủ.
Các kẻ tấn công được cho là đã tuyên bố sẽ tiếp tục phát hành từng đợt dữ liệu bị đánh cắp hàng ngày trừ khi các yêu cầu tiền chuộc của chúng được đáp ứng. Chiến thuật tống tiền kiểu nhỏ giọt này được thiết kế để tối đa hóa áp lực lên cả công ty và khách hàng, biến một vụ vi phạm đơn lẻ thành một cuộc khủng hoảng kéo dài diễn ra công khai trong nhiều ngày hoặc nhiều tuần.
Vụ vi phạm đã xảy ra như thế nào
Sự cố này tiếp nối một sơ hở bảo mật trước đó của Revolut. Như đã đề cập trong các báo cáo trước về yêu cầu tống tiền của Revolut sau vụ vi phạm dữ liệu tháng 9, công ty đã vô tình trao một lượng lớn thông tin khách hàng cho những kẻ tấn công khai thác quyền truy cập gắn với một tên miền email bị xâm phạm. Sự việc trước đó đã tạo tiền đề cho các nỗ lực tống tiền đang diễn ra hiện nay, với tin tặc sử dụng dữ liệu bị đánh cắp làm đòn bẩy thay vì chỉ bán nó một cách lặng lẽ trên các chợ đen ngầm.
Điều khiến trường hợp này đáng chú ý là loại dữ liệu liên quan. Ảnh hộ chiếu và ảnh selfie xác minh không phải là loại thông tin có thể đặt lại như mật khẩu. Một khi những tài liệu này bị lộ, chúng vẫn bị xâm phạm vĩnh viễn, vì khuôn mặt và giấy tờ tùy thân do chính phủ cấp của một người không thể thay đổi theo cách mà thông tin đăng nhập có thể. Hồ sơ Bitcoin thêm một tầng rủi ro khác, có khả năng liên kết hoạt động tài chính với danh tính thực theo những cách có thể khiến người dùng đối mặt với các vụ lừa đảo có mục tiêu hoặc các nỗ lực tống tiền tiếp theo.
Tại sao điều này quan trọng đối với quyền riêng tư
Các công ty fintech như Revolut nằm ở giao điểm bất thường giữa dịch vụ tài chính và xác minh danh tính. Để tuân thủ các quy định về chống rửa tiền và nhận biết khách hàng, những nền tảng này thu thập và lưu trữ một số tài liệu nhạy cảm nhất mà một người sở hữu: hộ chiếu, giấy phép lái xe và ảnh selfie sinh trắc học dùng để xác nhận khớp danh tính. Khi dữ liệu đó bị xâm phạm, hậu quả vượt xa một vụ rò rỉ mật khẩu thông thường.
Các vụ rò rỉ do đòi tiền chuộc như thế này cũng đặt ra một câu hỏi khó cho người dùng bị ảnh hưởng: trả tiền cho kẻ tấn công hiếm khi đảm bảo dữ liệu sẽ không bị phát tán hoặc bán lại, và các công ty từ chối trả tiền có thể vẫn thấy thông tin khách hàng rò rỉ ra ngoài. Đối với người dùng hàng ngày, điều này có nghĩa là phản ứng thực tế phải tập trung vào kiểm soát thiệt hại và cảnh giác thay vì chờ xem cuộc đối đầu giữa Revolut và tin tặc sẽ được giải quyết như thế nào.
Việc sử dụng các đợt rò rỉ hàng ngày như một chiến thuật gây áp lực cũng là lời nhắc nhở rằng các thông báo vi phạm và báo cáo công khai có thể chậm hơn so với những gì đang thực sự diễn ra. Khách hàng có thể không biết phạm vi đầy đủ của những gì đã bị lộ cho đến khi kẻ tấn công chọn công bố nó, đó là lý do tại sao giám sát chủ động quan trọng hơn việc chỉ dựa vào các cập nhật chính thức.
Điều này có ý nghĩa gì với bạn
Nếu bạn là khách hàng của Revolut, hoặc người dùng của bất kỳ nền tảng fintech nào xử lý xác minh danh tính, vụ vi phạm này là một lời nhắc hữu ích để thực hiện một vài bước cụ thể:
- Kiểm tra hoạt động tài khoản của bạn. Đăng nhập và xem lại các giao dịch gần đây để tìm bất cứ điều gì không quen thuộc, và bật thông báo giao dịch nếu bạn chưa làm.
- Cảnh giác với các nỗ lực lừa đảo. Dữ liệu hộ chiếu và ảnh selfie bị rò rỉ có thể được sử dụng để tạo ra các tin nhắn lừa đảo thuyết phục mạo danh hỗ trợ Revolut hoặc tuyên bố xác minh danh tính của bạn. Hãy hoài nghi với các yêu cầu không mong muốn về thêm thông tin cá nhân.
- Cân nhắc các biện pháp bảo vệ chống trộm danh tính. Vì bản quét hộ chiếu không thể được cấp lại như mật khẩu, các dịch vụ giám sát phát hiện việc sử dụng sai tài liệu danh tính của bạn có thể đáng để tìm hiểu.
- Luôn cảnh giác với các liên lạc tiếp theo từ Revolut. Các công ty đang đối phó với tình huống tống tiền đang diễn ra thường đưa ra hướng dẫn cập nhật khi quá trình điều tra tiến triển, vì vậy việc kiểm tra các kênh chính thức định kỳ là điều đáng làm.
Suy nghĩ cuối cùng
Vụ vi phạm dữ liệu Revolut làm nổi bật một xu hướng ngày càng tăng trong tội phạm mạng: thay vì lặng lẽ bán dữ liệu bị đánh cắp, kẻ tấn công ngày càng sử dụng nó như một đòn bẩy tống tiền liên tục, phát hành thông tin theo từng giai đoạn để tối đa hóa áp lực. Đối với một công ty xử lý dữ liệu tài chính và danh tính của hàng triệu khách hàng, cách tiếp cận đó biến một thất bại bảo mật đơn lẻ thành một cuộc khủng hoảng quyền riêng tư kéo dài cho tất cả những người có tài liệu bị cuốn vào đó.
Trong khi Revolut đang xử lý phản ứng của mình, người dùng bị ảnh hưởng không nên chờ đợi một cách thụ động. Xem lại hoạt động tài khoản, cảnh giác với các nỗ lực lừa đảo gắn với tài liệu bị rò rỉ và giám sát các dấu hiệu sử dụng sai danh tính là những bước thực tế có thể giảm thiểu hậu quả, bất kể tình huống tiền chuộc cuối cùng được giải quyết như thế nào.




