Điều gì thực sự đã xảy ra trong vụ vi phạm giấy tờ của Revolut
Khi hầu hết mọi người nghe đến "vi phạm dữ liệu," họ hình dung ra những hacker bẻ khóa mật khẩu, khai thác lỗ hổng phần mềm, hoặc cài mã độc ransomware vào máy chủ của một công ty. Vi phạm tống tiền dữ liệu của Revolut không liên quan đến bất kỳ điều nào trong số đó. Theo các báo cáo về sự việc, công ty fintech này đã tiết lộ dữ liệu khách hàng nhạy cảm sau khi nhận được một yêu cầu có vẻ như là hợp pháp từ chính phủ. Không có sự xâm nhập vào hệ thống của Revolut, không có mã độc, và không có thông tin đăng nhập nào bị đánh cắp. Ai đó chỉ đơn giản yêu cầu thông tin, sử dụng một yêu cầu gian lận, và đã nhận được nó.
Những gì diễn ra sau đó trông ít giống một cuộc tấn công kỹ thuật mà giống một vụ tống tiền hơn. Những kẻ tấn công được cho là đã đưa ra yêu cầu tống tiền, đe dọa sẽ rò rỉ dữ liệu khách hàng bị đánh cắp theo từng giai đoạn trừ khi tiền chuộc được trả. Chiến thuật rò rỉ theo giai đoạn đó là một trang thẳng từ cẩm nang ransomware tiêu chuẩn, cùng chiến thuật gây áp lực mà các nhóm sử dụng sau khi mã hóa tệp của một công ty. Ngoại trừ ở đây, không có mã hóa, không có ransomware, và hoàn toàn không có sự xâm phạm hệ thống nào. Dữ liệu đã biến mất trước khi bất kỳ "cuộc tấn công" nào theo nghĩa kỹ thuật diễn ra. Để có một tường thuật đầy đủ hơn về cách yêu cầu gian lận này diễn ra, vi phạm Revolut liên quan đến các yêu cầu chính phủ giả mạo đáng để đọc kỹ hơn.
Tại sao điều này không khớp với định nghĩa truyền thống về tấn công mạng
Đây chính xác là lý do tại sao sự việc này đã thu hút sự chú ý của ngành bảo hiểm. Các chính sách bảo hiểm mạng truyền thống được xây dựng dựa trên ý tưởng về truy cập kỹ thuật trái phép: một hacker phá vỡ hàng phòng thủ, mã độc thực thi trên mạng, hoặc một lỗ hổng bị khai thác. Trường hợp Revolut không đáp ứng bất kỳ điều nào trong số đó. Không ai đột nhập. Không ai triển khai mã độc. Thay vào đó, ai đó đã khai thác lòng tin con người và quy trình của tổ chức, mạo danh một cơ quan chính phủ để thuyết phục nhân viên Revolut tự nguyện giao dữ liệu.
Sự khác biệt đó vô cùng quan trọng đối với cách các yêu cầu bồi thường được đánh giá và cách các chính sách trong tương lai được soạn thảo. Nếu một yêu cầu tống tiền và một tập dữ liệu bị đánh cắp có thể đến mà không có một dòng mã độc nào được thực thi, thì các công ty bảo hiểm phải xem xét lại điều gì thực sự đủ điều kiện là "tấn công mạng" cho mục đích bảo hiểm. Kỹ thuật xã hội, mạo danh, và thao túng quy trình đang ngày càng tạo ra tác hại thực tế giống như một vụ xâm phạm mạng toàn diện, chỉ là không có dấu vết kỹ thuật mà các công ty bảo hiểm vẫn thường tìm kiếm.
Điều này có ý nghĩa gì đối với quyền riêng tư tài chính của khách hàng fintech
Đối với khách hàng, các chi tiết kỹ thuật về cách dữ liệu của họ bị phơi bày ít quan trọng hơn việc nó đã bị phơi bày. Dù một công ty fintech bị xâm phạm bởi một nhóm hacker tinh vi hay bị lừa bởi một yêu cầu giả mạo thuyết phục, kết quả đối với cá nhân là như nhau: thông tin cá nhân và tài chính rơi vào tay những người không có quyền hợp pháp đối với chúng, có thể kéo theo mối đe dọa tống tiền về việc tiết lộ chúng.
Trường hợp này là một lời nhắc nhở rằng quyền riêng tư tài chính không chỉ phụ thuộc vào mã hóa mạnh mẽ hay tường lửa. Nó còn phụ thuộc vào các quy trình nội bộ mà công ty sử dụng để xác minh ai thực sự đang yêu cầu dữ liệu, và mức độ nhanh chóng họ phát hiện ra khi những quy trình đó thất bại. Khách hàng thường không có khả năng nhìn thấy những kiểm soát nội bộ đó, khiến loại sự việc này khó lường trước hơn và, theo một số cách, đáng lo ngại hơn một cuộc hack thông thường. Không có bản vá phần mềm nào mà khách hàng có thể cài đặt để ngăn người khác bị lừa bởi một yêu cầu chính phủ gian lận.
Các bước thiết thực để bảo vệ dữ liệu của bạn sau một vi phạm phi kỹ thuật
Mặc dù loại sự việc này không xuất phát từ một lỗ hổng kỹ thuật, phản ứng dành cho các cá nhân bị ảnh hưởng trông tương tự như bất kỳ sự kiện phơi bày dữ liệu nào khác:
- Theo dõi chặt chẽ các tài khoản của bạn để phát hiện đăng nhập bất thường, giao dịch, hoặc nỗ lực đặt lại mật khẩu, đặc biệt là trên tài khoản fintech liên quan và bất kỳ dịch vụ tài chính được liên kết nào.
- Hãy hoài nghi với liên lạc bất ngờ tự xưng là từ ngân hàng, cơ quan chính phủ, hoặc nhà cung cấp fintech của bạn, đặc biệt nếu nó đề cập đến vụ vi phạm và yêu cầu bạn "xác minh" thông tin cá nhân.
- Cân nhắc đặt cảnh báo gian lận hoặc đóng băng tín dụng nếu giấy tờ tùy thân hoặc chi tiết tài chính nằm trong số dữ liệu bị phơi bày.
- Xem xét những dữ liệu cá nhân mà các nhà cung cấp fintech của bạn thực sự nắm giữ và liệu bạn có thể hạn chế hoặc cập nhật chúng không, vì ít dữ liệu được lưu trữ hơn đồng nghĩa với ít phơi bày hơn nếu điều gì đó như thế này xảy ra lần nữa.
- Theo dõi các thông tin liên lạc chính thức từ công ty trực tiếp thay vì các liên kết trong email hoặc tin nhắn văn bản đề cập đến vụ vi phạm, vì các sự việc tống tiền thường tạo cơ hội cho lừa đảo tiếp theo.
Bức tranh lớn hơn về vi phạm tống tiền dữ liệu của Revolut
Vi phạm tống tiền dữ liệu của Revolut là một nghiên cứu điển hình hữu ích chính vì nó làm mờ ranh giới giữa gian lận và hack. Không có hệ thống nào bị xâm phạm, nhưng dữ liệu khách hàng vẫn bị phơi bày và bị treo lơ lửng trên đầu công ty. Khi các công ty bảo hiểm soạn lại định nghĩa của họ về điều gì được coi là sự cố mạng, khách hàng chỉ còn lại một bài học đơn giản hơn: phương thức của một vụ vi phạm ít quan trọng hơn việc bạn phát hiện và phản ứng với nó nhanh đến mức nào. Luôn cảnh giác với hoạt động tài khoản bất thường, xác minh các yêu cầu bất ngờ về thông tin cá nhân, và hiểu rõ dữ liệu mà các nhà cung cấp tài chính của bạn nắm giữ là những biện pháp phòng vệ thiết thực nhất hiện có, bất kể vụ vi phạm tiếp theo xảy ra như thế nào.




