Điều gì đã xảy ra trong vụ vi phạm dữ liệu Revolut

Revolut, ứng dụng fintech có trụ sở tại Vương quốc Anh được hàng triệu người sử dụng cho dịch vụ ngân hàng hàng ngày, trao đổi ngoại tệ và giao dịch tiền mã hóa, đã xác nhận một vụ vi phạm dữ liệu làm lộ một số thông tin nhạy cảm nhất mà một nền tảng tài chính có thể nắm giữ. Theo các báo cáo về sự cố này, dữ liệu bị lộ bao gồm ảnh selfie KYC (Know Your Customer), bản scan hộ chiếu, IBAN và lịch sử giao dịch Bitcoin của các khách hàng bị ảnh hưởng.

Sự kết hợp dữ liệu này đáng chú ý vì nó vượt xa thông tin đăng nhập hoặc số thẻ một phần thường gắn với các vụ vi phạm fintech. Ảnh xác minh KYC và bản scan giấy tờ tùy thân do chính phủ cấp được thu thập specifically để chứng minh danh tính khách hàng khi họ đăng ký dịch vụ tài chính, nghĩa là dữ liệu này rất khó, nếu không muốn nói là không thể, thay đổi một khi đã bị lộ. Khác với mật khẩu, bạn không thể đơn giản đặt lại khuôn mặt hay số hộ chiếu của mình.

Vì sao dữ liệu bị lộ lại nhạy cảm đến vậy

Mỗi mảnh dữ liệu bị lộ trong vụ vi phạm này phục vụ một mục đích khác nhau đối với tội phạm, và khi kết hợp lại, chúng tạo thành một gói danh tính gần như hoàn chỉnh.

Bản scan hộ chiếu và ảnh selfie có thể được dùng để vượt qua các bước kiểm tra xác minh danh tính trên những nền tảng khác, có khả năng cho phép kẻ tấn công mở tài khoản mới, xin tín dụng hoặc vượt qua kiểm tra KYC tại các tổ chức tài chính khác trong khi mạo danh nạn nhân. IBAN (Số tài khoản ngân hàng quốc tế) tiết lộ thông tin ngân hàng có thể bị kết hợp với các cuộc tấn công kỹ thuật xã hội, chẳng hạn như thuyết phục nạn nhân rằng họ đang nói chuyện với ngân hàng thật của mình. Lịch sử giao dịch Bitcoin bổ sung thêm một lớp rủi ro khác: nó có thể tiết lộ một người nắm giữ bao nhiêu tiền mã hóa, thời điểm họ chuyển tiền và có khả năng cả những ví họ kiểm soát, khiến những khách hàng có số dư cao trở thành mục tiêu hấp dẫn cho các nỗ lực lừa đảo có chủ đích hoặc tống tiền.

Khi loại dữ liệu này lan truyền trên các diễn đàn tội phạm, nó hiếm khi tồn tại đơn lẻ. Giấy tờ tùy thân bị đánh cắp và thông tin tài chính thường được gộp lại và bán lại, sau đó được dùng để thúc đẩy các cuộc tấn công tiếp theo như chiếm đoạt tài khoản, gian lận danh tính tổng hợp hoặc các chiến dịch lừa đảo cực kỳ thuyết phục. FBI trước đây đã cảnh báo về cơ sở hạ tầng tội phạm được xây dựng riêng để hỗ trợ kiểu khai thác này; một bản tin cảnh báo nhanh đã mô tả chi tiết cách các nhóm ransomware dựa vào một dịch vụ VPN tội phạm để che giấu hoạt động của chúng trong khi thực hiện xâm nhập và lạm dụng thông tin đăng nhập bị đánh cắp. Những vụ vi phạm như vụ này tại Revolut là một phần của cùng hệ sinh thái khiến cơ sở hạ tầng tội phạm đó luôn có nhu cầu.

Điều này có ý nghĩa gì với bạn

Nếu bạn có tài khoản Revolut, đặc biệt là tài khoản mà bạn đã hoàn tất xác minh danh tính bằng cách gửi hộ chiếu hoặc ảnh selfie, bạn nên coi vụ vi phạm này là một sự kiện an ninh cá nhân nghiêm trọng, chứ không chỉ là một thông báo rò rỉ dữ liệu thông thường.

Rủi ro thực tế không chỉ giới hạn ở chính tài khoản Revolut của bạn. Vì bản scan hộ chiếu và ảnh selfie có thể được tái sử dụng để mạo danh bạn ở nơi khác, việc lộ dữ liệu tạo ra rủi ro kéo theo cho bất kỳ dịch vụ nào dựa trên xác minh danh tính tương tự. Kết hợp với IBAN và dữ liệu giao dịch tiền mã hóa, kẻ tấn công có đủ tư liệu để tạo ra những tin nhắn lừa đảo được cá nhân hóa cao, tham chiếu đến thông tin tài khoản thật, khiến các vụ lừa đảo thuyết phục hơn nhiều so với những nỗ lực phishing chung chung.

Đây cũng là lời nhắc nhở rằng các vụ vi phạm tài chính ngày càng chồng chéo với các xu hướng tội phạm mạng rộng hơn. Những sự cố gần đây khác, bao gồm một cuộc tấn công ransomware trong đó Stadler Rail từ chối yêu cầu tiền chuộc trị giá hàng triệu đô la, cho thấy dữ liệu bị đánh cắp, một khi đã bị rút trích, thường trở thành đòn bẩy bất kể nó đến từ ngành nào. Các nền tảng fintech nắm giữ giấy tờ tùy thân và hồ sơ tiền mã hóa đơn giản là những mục tiêu giá trị cao trong cùng bối cảnh này.

Những việc cần làm

Nếu bạn sử dụng Revolut hoặc một nền tảng fintech tương tự, hãy cân nhắc các bước sau:

  • Thay đổi mật khẩu Revolut của bạn ngay lập tức và bật xác thực hai yếu tố nếu bạn chưa làm.
  • Theo dõi chặt chẽ tài khoản ngân hàng và tiền mã hóa của bạn để phát hiện các nỗ lực đăng nhập hoặc giao dịch lạ.
  • Hãy hoài nghi với bất kỳ tin nhắn nào đề cập đến tài khoản Revolut, IBAN hoặc tài sản tiền mã hóa của bạn, ngay cả khi nó có vẻ đến từ bộ phận hỗ trợ Revolut, vì kẻ lừa đảo có thể dùng thông tin bị rò rỉ để trông có vẻ hợp pháp.
  • Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng với các cơ quan tín dụng lớn nếu bạn lo ngại về việc đánh cắp danh tính bằng dữ liệu hộ chiếu của mình.
  • Bảo vệ mạng gia đình của bạn khỏi bị chặn bắt. Kẻ tấn công trước đây đã khai thác các router bị xâm phạm để chiếm quyền cài đặt DNS, điều này có thể chuyển hướng nạn nhân đến các trang ngân hàng hoặc xác minh giả mạo được thiết kế để thu thập thêm dữ liệu.

Vụ vi phạm dữ liệu Revolut là một lời nhắc nhở rõ ràng rằng giấy tờ tùy thân và lịch sử tài chính, một khi đã được số hóa và lưu trữ, mang theo những rủi ro kéo dài hơn bất kỳ lần đặt lại mật khẩu nào. Luôn cảnh giác với hoạt động tài khoản bất thường và các nỗ lực lừa đảo trong những tuần tới là cách hiệu quả nhất để hạn chế thiệt hại.