Τράπεζες

Revolut: Χάκερ απέσπασαν δεδομένα 680 πελατών και ζητούν 3 εκατ. δολάρια

Απαίτηση ύψους 3 εκατ. δολαρίων φέρεται να έχουν διατυπώσει χάκερ προς τη Revolut, απειλώντας ότι θα πουλήσουν σε άλλες εγκληματικές ομάδες προσωπικά και οικονομικά δεδομένα περίπου 680 πελατών της. Η υπόθεση έχει ιδιαίτερη βαρύτητα όχι μόνο λόγω του αριθμού των πελατών που επηρεάζονται, αλλά κυρίως επειδή οι δράστες δεν χρειάστηκε να παραβιάσουν απευθείας την κεντρική υποδομή της μεγάλης fintech. Αντίθετα, φέρεται να εκμεταλλεύθηκαν έναν παραβιασμένο λογαριασμό ηλεκτρονικού ταχυδρομείου ιταλικής δημόσιας αρχής και να εμφανίστηκαν ως αρμόδιες κρατικές ή αστυνομικές αρχές που ζητούσαν νόμιμα στοιχεία πελατών. Η Revolut έχει χαρακτηρίσει το περιστατικό σύνθετη εξωτερική απάτη πλαστοπροσωπίας και υποστηρίζει ότι τα βασικά πληροφοριακά της συστήματα και τα κεφάλαια των πελατών δεν παραβιάστηκαν.

Δεν «έσπασαν» τη Revolut. Εμφανίστηκαν ως κρατική αρχή

Η υπόθεση είναι χαρακτηριστική μιας διαφορετικής μορφής κυβερνοεπίθεσης. Οι δράστες φέρεται να απέκτησαν πρόσβαση σε λογαριασμό ηλεκτρονικού ταχυδρομείου ιταλικής δημόσιας αρχής και στη συνέχεια χρησιμοποίησαν το επίσημο κανάλι επικοινωνίας για να υποβάλουν στη Revolut αιτήματα που εμφανίζονταν ως νόμιμες απαιτήσεις των αρχών. Η διεύθυνση συνδεόταν με την Prefettura di Reggio Calabria, ενώ οι ιταλικές αρχές διερευνούν τον ακριβή τρόπο με τον οποίο παραβιάστηκε το συγκεκριμένο σύστημα. Το κρίσιμο σημείο ήταν η εμπιστοσύνη που δημιουργεί ένα επίσημο κυβερνητικό κανάλι. Οι χρηματοπιστωτικές εταιρείες υποχρεούνται να ανταποκρίνονται σε νόμιμα αιτήματα κρατικών και διωκτικών αρχών. Στην προκειμένη περίπτωση, τα αιτήματα εμφανίζονταν να προέρχονται από επίσημο κυβερνητικό ηλεκτρονικό ταχυδρομείο και αντιμετωπίστηκαν ως νόμιμα. Με αυτόν τον τρόπο οι δράστες φέρεται να απέκτησαν πρόσβαση σε δεδομένα που κανονικά θα ήταν ιδιαίτερα δύσκολο να αποσπάσουν από μια χρηματοοικονομική πλατφόρμα.

Τι δεδομένα απέκτησαν

Οι πληροφορίες που έχουν γίνει γνωστές περιλαμβάνουν ονοματεπώνυμα, στοιχεία ταυτοποίησης, διευθύνσεις, στοιχεία επικοινωνίας, αντίγραφα διαβατηρίων και ταυτοτήτων, τραπεζικά στοιχεία, στοιχεία λογαριασμών και ιστορικό συναλλαγών. Σε ορισμένες περιπτώσεις φέρεται να περιλαμβάνονταν ακόμη φωτογραφίες επαλήθευσης ταυτότητας, statements και άλλα στοιχεία που χρησιμοποιούνται στις διαδικασίες ταυτοποίησης πελατών. Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι μεταξύ των στοιχείων που αναζητούσαν οι δράστες ήταν και πληροφορίες σχετικά με δραστηριότητα σε Bitcoin και άλλα κρυπτονομίσματα. Σύμφωνα με τις μέχρι τώρα πληροφορίες, φαίνεται ότι αναζητούσαν πελάτες με σημαντικές θέσεις σε κρυπτονομίσματα, τους λεγόμενους «crypto whales», καθώς τέτοιοι λογαριασμοί παρουσιάζουν μεγαλύτερο ενδιαφέρον για εγκληματικές ομάδες. Ο κίνδυνος, επομένως, δεν περιορίζεται στη διαρροή προσωπικών δεδομένων. Όταν οι δράστες γνωρίζουν την ταυτότητα, τη διεύθυνση και την οικονομική ή κρυπτογραφική δραστηριότητα ενός προσώπου, μπορούν να χρησιμοποιήσουν αυτές τις πληροφορίες για πολύ πιο στοχευμένες απάτες.

Η επίθεση εξελίχθηκε σε βάθος χρόνου. Μετά ο εκβιασμός

Η υπόθεση δεν φαίνεται να ήταν ένα μεμονωμένο περιστατικό. Οι ίδιοι οι δράστες, χρησιμοποιώντας την ονομασία «iamnotavillain», υποστήριξαν ότι είχαν επικοινωνήσει με τη Revolut περίπου δύο μήνες πριν και ότι στη συνέχεια υπέβαλαν επανειλημμένα αιτήματα για δεδομένα πελατών. Το συγκεκριμένο στοιχείο αποτελεί ισχυρισμό των δραστών και δεν έχει επιβεβαιωθεί ανεξάρτητα στο σύνολό του. Ωστόσο, δείχνει ότι η επίθεση πιθανότατα δεν περιορίστηκε σε μία μόνο προσπάθεια. Μόλις εντοπίστηκε η απάτη, η Revolut φέρεται να μπλόκαρε τη συγκεκριμένη διεύθυνση, ενημέρωσε την εμπλεκόμενη κρατική υπηρεσία και τις αρμόδιες αρχές, ενώ παράλληλα ενημέρωσε τους πελάτες που επηρεάστηκαν και τους προσέφερε υποστήριξη.

Μετά την απόκτηση των δεδομένων, η υπόθεση πέρασε στο επόμενο στάδιο: τον εκβιασμό. Οι χάκερ εμφανίζονται να απαιτούν περίπου 3 εκατ. δολάρια σε Monero, απειλώντας ότι, εάν δεν καταβληθούν τα χρήματα, θα διαθέσουν τα δεδομένα σε άλλες εγκληματικές ομάδες. Η απαίτηση φέρεται να συνοδευόταν από ιδιαίτερα μικρό χρονικό περιθώριο, περίπου 24 ωρών, αυξάνοντας την πίεση προς την εταιρεία. Υπάρχει, ωστόσο, μια σημαντική λεπτομέρεια: η Revolut έχει δηλώσει ότι δεν έχει λάβει απευθείας απαίτηση λύτρων από τους φερόμενους δράστες. Η πληροφορία για τα 3 εκατ. δολάρια προέρχεται από τη δημόσια απειλή που αποδίδεται στην ομάδα και από τις σχετικές αναφορές για την υπόθεση.

Η πραγματική αδυναμία έξω από το τραπεζικό σύστημα

Το περιστατικό αναδεικνύει ένα διαφορετικό και ιδιαίτερα κρίσιμο πρόβλημα για ολόκληρο τον χρηματοπιστωτικό κλάδο. Η επίθεση δεν βασίστηκε στην παραβίαση των servers της Revolut ούτε στην κλοπή κωδικών από το πληροφοριακό της σύστημα. Βασίστηκε στην εκμετάλλευση της εμπιστοσύνης μεταξύ δημόσιας αρχής και χρηματοπιστωτικού οργανισμού. Ένα επίσημο ηλεκτρονικό κανάλι χρησιμοποιήθηκε από μη εξουσιοδοτημένα πρόσωπα. Και επειδή το αίτημα εμφανιζόταν να προέρχεται από νόμιμη κρατική υποδομή, ενεργοποιήθηκαν οι διαδικασίες συμμόρφωσης της χρηματοοικονομικής εταιρείας. Το περιστατικό μεταφέρει έτσι τη συζήτηση για την κυβερνοασφάλεια πέρα από την προστασία των εσωτερικών συστημάτων. Το κρίσιμο ερώτημα είναι πλέον και ποιος ζητά πρόσβαση στα δεδομένα, από ποιο κανάλι και με ποιον τρόπο επαληθεύεται ότι το αίτημα προέρχεται πράγματι από τη συγκεκριμένη αρχή. Η υπόθεση της Revolut δείχνει ότι ακόμη και όταν τα πληροφοριακά συστήματα μιας χρηματοοικονομικής εταιρείας παραμένουν τεχνικά ασφαλή και τα χρήματα των πελατών δεν μετακινούνται, η εμπιστευτικότητα των δεδομένων μπορεί να χαθεί από ένα διαφορετικό και φαινομενικά αξιόπιστο κανάλι. Στην εποχή των ψηφιακών τραπεζών, λοιπόν, η κυβερνοασφάλεια δεν αφορά μόνο το αν κάποιος μπορεί να «μπει» σε ένα σύστημα. Αφορά και το ποιος έχει τη δυνατότητα να ζητήσει νόμιμα τα δεδομένα που βρίσκονται μέσα σε αυτό και πόσο αποτελεσματικά ελέγχεται η πραγματική ταυτότητά του.

Revolut: Καμία απευθείας απαίτηση από τους χάκερ

Η Revolut δηλώνει ότι μέχρι σήμερα δεν έχει δεχθεί καμία απευθείας επικοινωνία από τους δράστες, παρά τις πληροφορίες για απαίτηση λύτρων 3 εκατ. δολαρίων. Σύμφωνα με δημοσιεύματα, οι δράστες υποστηρίζουν ότι έχουν στην κατοχή τους δεδομένα περίπου 680 πελατών και απειλούν να τα δημοσιοποιήσουν ή να τα διαθέσουν σε άλλες εγκληματικές ομάδες. Η Revolut, ωστόσο, ξεκαθαρίζει ότι δεν έχει λάβει μέχρι στιγμής σχετικό αίτημα απευθείας από τους ίδιους. Η παραβίαση φέρεται να έγινε μέσω πλαστών αιτημάτων που εμφανίζονταν να προέρχονται από κρατική αρχή, οδηγώντας στην αποκάλυψη προσωπικών δεδομένων πελατών. Η εταιρεία υποστηρίζει ότι τα βασικά συστήματά της και τα χρήματα των πελατών δεν παραβιάστηκαν. Το κρίσιμο πλέον είναι να αποσαφηνιστεί ποια ακριβώς δεδομένα έχουν διαρρεύσει, πόσοι πελάτες επηρεάζονται και αν η φερόμενη απαίτηση για λύτρα θα μετατραπεί σε πραγματική απόπειρα εκβιασμού της Revolut.

close menu