ニュース暗号資産Revolut情報漏洩のハッカー集団、Moneroで300万ドルの身代金を要求

Revolut情報漏洩のハッカー集団、Moneroで300万ドルの身代金を要求

著者: BitcoinKE·

重要ポイント

  • 「iamnotavillain」と名乗るハッカー集団は、Financial Timesによれば、約300万ドル相当のMoneroトークン6,000枚を24時間以内に支払わなければ、盗んだ顧客データを他の犯罪組織に売却するとRevolutに通告した。
  • 漏洩の影響は約680名の顧客に及んだとみられるが、Revolutの中核インフラ、データベース、顧客アカウントはハッキングされていない。
  • Revolutは、攻撃者が正規の政府機関のメールドメインを用いて不正なリクエストを提出した結果、機密性の高い顧客情報が不正な第三者に開示されたと述べた。
  • ハッカーらは、公開されている取引データのブロックチェーン分析を用いて、大量の暗号資産を保有するRevolutアカウントを特定したと主張している。
  • Revolutは、犯行グループとされた相手と直接接触しておらず、身代金要求も受けていないと述べた。
Revolut情報漏洩のハッカー集団、Moneroで300万ドルの身代金を要求

Revolutのデータ漏洩の犯行を主張するハッカー集団が、Moneroで300万ドルの身代金を要求し、数百名の顧客の機密情報を売却すると脅したと報じられている。ただし、このデジタルバンクは直接的な身代金要求は受けていないと述べている。

「iamnotavillain」と名乗るこの集団は、報道によれば、約300万ドル相当のMoneroトークン6,000枚を24時間以内に支払わなければ、盗んだ情報を他の犯罪組織に売却するとRevolutに通告した。Financial Timesによると、この最終通告はカウントダウンとともにオンラインに投稿された。

この要求は、Moneroのプライバシー重視の設計を反映している。Moneroのすべての取引はランダムなワンタイムアドレスを生成するため、外部の者は支払いを特定のユーザーの公開ウォレットと紐付けることができない。この特性により、同通貨はBitcoinなどの仮名性のパブリックブロックチェーンと一線を画し、恐喝要求で繰り返し選ばれる存在となっている。

事情に詳しい関係者によると、漏洩の影響は約680名の顧客に及ぶとみられるが、Revolutの中核インフラ、データベース、顧客アカウントはハッキングされていない。

同社は、攻撃者が正規の政府機関のメールドメインを用いて不正なリクエストを提出した結果、機密性の高い顧客情報が不正な第三者に開示されたと述べている。流出した情報には、少なくとも680名のRevolut顧客の身分証明書およびその他の機密性の高い顧客記録が含まれると報じられている。

ハッカーらはブロックチェーン分析——公開されている取引データを精査してウォレットの動きを追跡する手法——を用いて、大量の暗号資産を保有するRevolutアカウントを特定し、標的を選んだと主張している。

Revolutは、犯行グループとされた相手と直接接触したことはなく、身代金要求も受けていないと述べており、これにより恐喝の主張にはさらなる不確実性が加わっている。

本件は、金融・暗号資産プラットフォームにおけるサイバーセキュリティリスクの高まりを浮き彫りにしている。技術的な防御を破るのではなく、人を欺き正規の手続きを悪用するソーシャルエンジニアリング攻撃によって、信頼された経路から機密性の高い顧客データを取得できる場合、攻撃者は中核的な銀行システムに侵入する必要すらない可能性がある。身分証明書は金融サービス全体で顧客確認に日常的に使用されており、漏洩時に晒されうる個人情報の中でも特に機密性の高い種類の一つとなっている。英国では、組織は個人データ漏洩の可能性が個人にリスクを及ぼすと認識した場合、72時間以内に情報コミッショナー事務局へ通知しなければならない。