研究人员揭开了Revolut数据泄露勒索网站的面纱
威胁情报公司KELA发布研究,追踪了用于迫使这家金融科技公司向攻击者付款的勒索网站,Revolut数据泄露事件的后续因此出现了新的转折。根据KELA的调查结果,该网站托管在免费的公共基础设施上,并且仅用6.5小时就搭建完成。更值得注意的是:攻击者以为已经删除的文件,仍然可以通过该网站的公开提交历史恢复出来。这一细节让防御者和研究人员得以罕见地窥见现代勒索活动的运作机制。
这一发现之所以重要,是因为它表明Revolut事件背后的犯罪分子并没有建立一个复杂且加固严密的行动体系。相反,他们依赖快速、免费的工具,并因此留下了研究人员可以追踪的线索。对于这起已经因攻击者最初如何获取客户数据而受到审视的泄露事件来说,这第二章让人们看到,勒索基础设施可以有多么临时拼凑且暴露在外。
勒索网站是如何搭建并被追踪的
KELA的分析发现,这个勒索页面并未托管在定制服务器或专门的暗网基础设施上。它运行在一个免费的、公开可访问的托管服务上,任何人都可以在几分钟内注册使用。部署速度之快——从头到尾仅6.5小时——表明攻击者优先考虑的是迅速向Revolut施压,而不是小心掩盖行踪。
这种仓促创造了一个突破口。由于该网站依赖公开提交历史(即对网站底层代码或内容所做更改的记录),研究人员得以回溯查看攻击者试图移除的页面版本。从实时网站上删除的文件实际上并没有消失;它们仍然留在历史日志中可见,使KELA得以了解勒索页面如何演变,以及攻击者在清理之前最初包含了哪些内容。
这种操作安全失误在网络犯罪中并不罕见。对于希望在泄露事件仍是新鲜新闻时发动攻击的勒索团伙来说,快速且低成本地搭建基础设施往往是优先事项,但这种速度常常以留下数字指纹为代价。
将勒索网站与最初的泄露事件联系起来
这个勒索网站并非凭空出现。此前,Revolut披露称,在公司被一份伪造的政府请求欺骗后,敏感客户数据遭到泄露,导致护照和个人信息被交给了未经授权的第三方。早先这起事件为勒索企图埋下伏笔:一旦攻击者掌握了客户数据,他们便着手建立一个施压网站,旨在迫使Revolut付款。
这一顺序——先是社会工程欺骗,随后是数据暴露,再到勒索——反映了以金钱为动机的网络犯罪中的一种常见模式。攻击者很少需要高度先进的工具就能得手。一份足以乱真的伪造请求就足以让敏感数据被交出,而在免费托管上花几个小时,就足以在事后发起一场公开施压行动。
这对你意味着什么
如果你是Revolut客户,这个特定勒索网站带来的实际风险与其说在于托管细节,不如说在于其中可能包含了哪些数据。与此类泄露事件相关的勒索页面通常会引用或预览被盗信息,包括护照号码和账户详情,以此作为筹码。研究人员能够从网站历史中恢复已删除文件这一事实也意味着,攻击者试图隐藏的内容——可能包括泄露数据样本——仍可能被安全研究人员记录并分析。
对普通用户而言,这进一步强化了关于Revolut数据泄露的一个更广泛教训:最初的入侵并非通过技术手段攻破Revolut系统,而是通过欺骗实现的。这意味着,围绕监控账户、警惕提及此次泄露的网络钓鱼尝试,以及对未经请求索取个人信息保持谨慎这些常见建议,当下尤其重要。那些曾成功冒充权威机构的攻击者,可能会再次尝试类似手法,无论是针对Revolut还是直接针对其客户。
可操作的建议
如果你使用Revolut,或受到此次泄露事件影响,请考虑以下步骤:
- 在未来几周密切关注你的Revolut账户及关联银行账户,留意任何陌生活动。
- 对任何声称来自Revolut、政府机构或执法部门并提及此事件的通信保持怀疑,尤其是那些听起来紧急的信息。
- 如果你的护照或身份证明文件属于早先披露中暴露的数据,请考虑监控身份盗用情况,并且除非绝对必要,谨慎分享身份证件副本。
- 直接关注Revolut发布的更新,而不是依赖与勒索网站相关而传播的链接或文件,因为研究人员已经表明,这些网站上的内容可能被操纵,并且即使被删除也可能重新出现。
Revolut数据泄露及其勒索后续表明,即使是拥有可运作犯罪行动的攻击者,也会犯下研究人员可以利用的基本错误。对客户而言,在此事件全貌继续展开之际,保持警觉和谨慎仍是最好的防御。




