Trang web tống tiền trong vụ vi phạm dữ liệu Revolut bị các nhà nghiên cứu vạch trần
Hậu quả từ vụ vi phạm dữ liệu Revolut đã bước sang một giai đoạn mới sau khi công ty tình báo mối đe dọa KELA công bố nghiên cứu truy vết trang web tống tiền được sử dụng để gây áp lực buộc công ty fintech này phải trả tiền cho kẻ tấn công. Theo phát hiện của KELA, trang web này được lưu trữ trên hạ tầng công cộng miễn phí và được dựng lên chỉ trong 6,5 giờ. Đáng chú ý hơn nữa: những tệp mà kẻ tấn công tưởng rằng đã xóa vẫn có thể khôi phục được thông qua lịch sử commit công khai của trang web, một chi tiết mang đến cho các chuyên gia phòng thủ và nhà nghiên cứu cái nhìn hiếm hoi về cơ chế vận hành của một chiến dịch tống tiền hiện đại.
Phát hiện này quan trọng vì nó cho thấy những kẻ phạm tội đằng sau sự cố Revolut không xây dựng một chiến dịch tinh vi, được gia cố kỹ lưỡng. Thay vào đó, chúng dựa vào các công cụ nhanh chóng, miễn phí, và qua đó để lại dấu vết mà các nhà nghiên cứu có thể theo dõi. Đối với một vụ vi phạm vốn đã thu hút sự giám sát về cách kẻ tấn công có được dữ liệu khách hàng ngay từ đầu, chương thứ hai này mang đến một cửa sổ nhìn vào mức độ tùy tiện và dễ bị phơi bày của hạ tầng tống tiền.
Trang web tống tiền được xây dựng và truy vết như thế nào
Phân tích của KELA phát hiện rằng trang tống tiền không nằm trên máy chủ tùy chỉnh hay hạ tầng dark web chuyên dụng. Nó chạy trên một dịch vụ lưu trữ công cộng miễn phí, loại mà bất kỳ ai cũng có thể đăng ký trong vài phút. Tốc độ triển khai, chỉ 6,5 giờ từ đầu đến cuối, cho thấy kẻ tấn công ưu tiên gây áp lực lên Revolut một cách nhanh chóng hơn là che giấu dấu vết một cách cẩn thận.
Sự vội vàng đó đã tạo ra một sơ hở. Vì trang web dựa vào lịch sử commit công khai (bản ghi các thay đổi được thực hiện đối với mã nguồn hoặc nội dung cơ bản của trang web), các nhà nghiên cứu có thể nhìn lại các phiên bản của trang mà kẻ tấn công đã cố gắng xóa bỏ. Những tệp bị xóa khỏi trang trực tiếp thực ra không biến mất; chúng vẫn hiển thị trong nhật ký lịch sử, mang đến cho KELA thông tin chi tiết về cách trang tống tiền phát triển và nội dung mà kẻ tấn công ban đầu đã đưa vào trước khi xóa bỏ.
Kiểu thất bại trong bảo mật vận hành này không phải là điều bất thường trong tội phạm mạng. Xây dựng hạ tầng nhanh chóng và rẻ thường là ưu tiên của các nhóm tống tiền muốn tấn công khi vụ vi phạm vẫn còn là tin nóng, nhưng tốc độ đó thường phải đánh đổi bằng việc để lại dấu vân tay số.
Kết nối trang web tống tiền với vụ vi phạm ban đầu
Trang web tống tiền không xuất hiện từ hư không. Nó diễn ra sau khi Revolut công bố rằng dữ liệu khách hàng nhạy cảm đã bị phơi bày sau khi công ty bị lừa bởi một yêu cầu giả mạo từ cơ quan chính phủ, dẫn đến việc hộ chiếu và thông tin cá nhân bị trao cho một bên thứ ba không được phép. Sự cố trước đó đã tạo tiền đề cho nỗ lực tống tiền: một khi kẻ tấn công đã nắm dữ liệu khách hàng trong tay, chúng chuyển sang xây dựng một trang gây áp lực nhằm buộc Revolut phải chi trả.
Trình tự này, một mánh khóe kỹ thuật xã hội theo sau là phơi bày dữ liệu và rồi tống tiền, phản ánh một mô thức phổ biến trong tội phạm mạng vì động cơ tài chính. Kẻ tấn công hiếm khi cần công cụ tiên tiến để thành công. Một yêu cầu giả mạo đủ thuyết phục là đủ để dữ liệu nhạy cảm bị tiết lộ, và vài giờ trên dịch vụ lưu trữ miễn phí là đủ để phát động một chiến dịch gây áp lực công khai sau đó.
Điều này có ý nghĩa gì với bạn
Nếu bạn là khách hàng của Revolut, rủi ro thực tế từ trang web tống tiền cụ thể này ít liên quan đến chi tiết lưu trữ mà nhiều hơn đến dữ liệu nào có thể đã được đưa vào đó. Các trang tống tiền gắn với những vụ vi phạm như thế này thường tham chiếu hoặc xem trước thông tin bị đánh cắp, bao gồm số hộ chiếu và chi tiết tài khoản, như một đòn bẩy. Việc các nhà nghiên cứu có thể khôi phục các tệp đã xóa từ lịch sử của trang web cũng có nghĩa là nội dung mà kẻ tấn công cố gắng che giấu, có thể bao gồm các mẫu dữ liệu bị rò rỉ, vẫn có thể được các nhà nghiên cứu bảo mật ghi nhận và phân tích.
Đối với người dùng thông thường, điều này củng cố một bài học rộng hơn về vụ vi phạm dữ liệu Revolut: sự xâm phạm ban đầu xảy ra không phải thông qua một cuộc tấn công kỹ thuật vào hệ thống của Revolut, mà thông qua sự lừa dối. Điều đó có nghĩa là những lời khuyên thông thường về việc theo dõi tài khoản của bạn, cảnh giác với các nỗ lực lừa đảo đề cập đến vụ vi phạm này, và thận trọng với các yêu cầu không được yêu cầu về thông tin cá nhân đặc biệt liên quan ngay lúc này. Những kẻ tấn công đã từng mạo danh cơ quan chức năng thành công một lần có thể sẽ thử các chiến thuật tương tự lần nữa, hoặc nhắm vào Revolut hoặc trực tiếp vào khách hàng của công ty.
Các bước hành động cụ thể
Nếu bạn sử dụng Revolut hoặc đã bị ảnh hưởng bởi vụ vi phạm này, hãy cân nhắc các bước sau:
- Theo dõi chặt chẽ tài khoản Revolut và các tài khoản ngân hàng liên kết của bạn để phát hiện bất kỳ hoạt động lạ nào trong những tuần tới.
- Hãy hoài nghi với bất kỳ liên lạc nào, đặc biệt là những tin nhắn nghe có vẻ khẩn cấp, tự nhận là từ Revolut, cơ quan chính phủ hoặc cơ quan thực thi pháp luật liên quan đến sự cố này.
- Nếu hộ chiếu hoặc giấy tờ tùy thân của bạn nằm trong số dữ liệu bị phơi bày trong công bố trước đó, hãy cân nhắc theo dõi tình trạng đánh cắp danh tính và thận trọng khi chia sẻ bản sao giấy tờ tùy thân trừ khi thực sự cần thiết.
- Theo dõi cập nhật trực tiếp từ Revolut thay vì dựa vào các liên kết hoặc tệp được lan truyền liên quan đến trang web tống tiền, vì các nhà nghiên cứu đã chứng minh rằng nội dung trên những trang này có thể bị thao túng và xuất hiện lại ngay cả sau khi bị xóa.
Vụ vi phạm dữ liệu Revolut và hậu quả tống tiền của nó cho thấy ngay cả những kẻ tấn công với hoạt động tội phạm có tổ chức cũng có thể mắc những sai lầm cơ bản mà các nhà nghiên cứu có thể khai thác. Đối với khách hàng, việc giữ cảnh giác và thận trọng vẫn là biện pháp phòng vệ tốt nhất trong khi bức tranh đầy đủ hơn về sự cố này tiếp tục được làm sáng tỏ.




