Σοβαρό περιστατικό ασφαλείας στη Revolut: απατεώνες κατάφεραν να αποσπάσουν ευαίσθητα προσωπικά και οικονομικά δεδομένα πελατών, όχι επειδή παραβίασαν τα εσωτερικά συστήματα της εταιρείας, αλλά επειδή εμφανίστηκαν ως κρατική αρχή και υπέβαλαν πλαστά αιτήματα έκτακτης παροχής στοιχείων.
Σύμφωνα με διεθνή ρεπορτάζ κυβερνοασφάλειας, οι επιτιθέμενοι χρησιμοποίησαν πρόσβαση σε πραγματικό κυβερνητικό email λογαριασμό για να κάνουν τα αιτήματα να φαίνονται νόμιμα. Η Revolut αναγνώρισε ότι κοινοποιήθηκαν δεδομένα από έναν περιορισμένο αριθμό πελατών.
Τι στοιχεία εκτέθηκαν
Οι πληροφορίες που αναφέρθηκαν περιλαμβάνουν ονόματα, email, ημερομηνίες γέννησης, διευθύνσεις, αριθμούς τηλεφώνου, στοιχεία εργασίας, IBAN, τραπεζικά έγγραφα και σε ορισμένες περιπτώσεις αντίγραφα διαβατηρίων ή αδειών οδήγησης και φωτογραφίες που χρησιμοποιούνται για επαλήθευση ταυτότητας.
Αυτό είναι ιδιαίτερα σοβαρό επειδή τέτοιο υλικό μπορεί να χρησιμοποιηθεί σε στοχευμένο phishing, κλοπή ταυτότητας, social engineering και προσπάθειες παραβίασης άλλων λογαριασμών.
Τι λέει η Revolut ότι δεν παραβιάστηκε
Η εταιρεία υποστηρίζει ότι οι δράστες δεν απέκτησαν πρόσβαση στα εσωτερικά της συστήματα, στα κεφάλαια των πελατών ή στα βιομετρικά δεδομένα αναγνώρισης προσώπου. Αυτό διαφοροποιεί το περιστατικό από ένα κλασικό hack τραπεζικής υποδομής.
Η ουσία όμως παραμένει: ένα αίτημα που φαινόταν κρατικό ήταν αρκετό για να οδηγήσει σε αποκάλυψη ιδιαίτερα ευαίσθητων στοιχείων.
Πώς έγινε η απάτη
Το κρίσιμο σημείο της υπόθεσης είναι τα λεγόμενα emergency data requests. Οι εταιρείες τεχνολογίας και χρηματοοικονομικών υπηρεσιών μπορούν, υπό συγκεκριμένες συνθήκες, να παρέχουν στοιχεία σε αρχές όταν υπάρχει επείγουσα ανάγκη. Οι απατεώνες εκμεταλλεύτηκαν ακριβώς αυτή τη διαδικασία.
Με χρήση παραβιασμένου κυβερνητικού λογαριασμού email, τα αιτήματα μπορούσαν να εμφανιστούν ως αυθεντικά. Το συμβάν δείχνει ένα δύσκολο πρόβλημα ασφάλειας: ακόμη και αν τα τεχνικά συστήματα μιας εταιρείας είναι ασφαλή, η διαδικασία επαλήθευσης ενός νόμιμου αιτήματος μπορεί να γίνει το αδύναμο σημείο.
Υπάρχει κίνδυνος για τους πελάτες;
Η κατοχή IBAN από μόνη της δεν επιτρέπει σε κάποιον να αδειάσει έναν λογαριασμό. Όταν όμως συνδυάζεται με ονοματεπώνυμο, διεύθυνση, email, τηλέφωνο, αντίγραφα ταυτότητας και ιστορικό συναλλαγών, δημιουργείται ένα πολύ ισχυρό προφίλ για στοχευμένες απάτες.
Οι χρήστες της Revolut καλό είναι να είναι ιδιαίτερα καχύποπτοι απέναντι σε email, SMS ή τηλεφωνικές κλήσεις που ζητούν κωδικούς, επιβεβαίωση λογαριασμού ή μεταφορά χρημάτων. Καμία νόμιμη διαδικασία δεν απαιτεί να αποκαλύψετε PIN, κωδικούς μιας χρήσης ή πλήρη στοιχεία ασφαλείας σε τρίτο.
Γιατί η υπόθεση είναι μεγαλύτερη από τη Revolut
Το περιστατικό φωτίζει ένα ευρύτερο κενό: το πόσο εύκολα μπορούν απατεώνες να εκμεταλλευτούν τη θεσμική εμπιστοσύνη ανάμεσα σε κυβερνήσεις και ιδιωτικές πλατφόρμες. Όσο περισσότερα δεδομένα συγκεντρώνουν οι fintech εταιρείες για KYC και κανονιστική συμμόρφωση, τόσο μεγαλύτερη αξία αποκτούν αυτά τα δεδομένα όταν διαρρεύσουν.
Η Revolut δηλώνει ότι επηρεάστηκε μικρός αριθμός πελατών, χωρίς να έχει δημοσιοποιήσει ακριβή αριθμό. Το ερώτημα πλέον είναι πόσα δεδομένα έχουν ήδη κυκλοφορήσει και αν θα ακολουθήσουν νέες προσπάθειες εκβιασμού ή phishing.
Πηγές: Revolut, BleepingComputer, The Record, BankingNews.

ΔΙΕΘΝΗ
ΔΙΕΘΝΗ
ΔΙΕΘΝΗ
Αφήστε μια απάντηση