Hackers achter datalek bij Revolut eisen 3 miljoen dollar losgeld in Monero
Belangrijkste punten
- •Een hackergroep die zichzelf "iamnotavillain" noemt gaf Revolut 24 uur om 6.000 Monero-tokens te betalen, ter waarde van ongeveer 3 miljoen dollar, anders zou ze gestolen klantgegevens aan andere criminele groepen verkopen, volgens de Financial Times.
- •Het lek zou ongeveer 680 klanten hebben getroffen, maar de kerninfrastructuur, databases en klantaccounts van Revolut zijn niet gehackt.
- •Revolut zei dat gevoelige klantinformatie is gedeeld met een onbevoegde derde partij nadat aanvallende frauduleuze verzoeken hadden ingediend via een legitieme e-maildomein van een overheidsinstantie.
- •De hackers beweerden blockchainanalyse van openbaar vastgelegde transactiegegevens te hebben gebruikt om Revolut-accounts met aanzienlijke crypto-bezittingen te identificeren.
- •Revolut verklaarde geen direct contact te hebben gehad met de vermeende aanvallers en geen losgeld eis te hebben ontvangen.

Hackers die de verantwoordelijkheid opeisen voor een datalek bij Revolut, een van de grootste fintechbedrijven van het Verenigd Koninkrijk, hebben een losgeld van 3 miljoen dollar in Monero geëist en gedreigd gevoelige informatie van honderden klanten te verkopen, volgens berichten, alhoewel de digitale bank zei geen directe losgeld eis te hebben ontvangen.
De groep, die zichzelf "iamnotavillain" noemt, zou Revolut 24 uur hebben gegeven om 6.000 Monero-tokens te betalen, ter waarde van ongeveer 3 miljoen dollar, anders zou ze de gestolen informatie aan andere criminele groepen verkopen. Het ultimatum werd online geplaatst met een aftelling, volgens de Financial Times.
De eis weerspiegelt het privacygerichte ontwerp van Monero. Elke Monero-transactie genereert een willekeurig, eenmalig adres, zodat buitenstaanders betalingen niet kunnen koppelen aan de openbare portemonnee van een specifieke gebruiker — een eigenschap die de munt onderscheidt van pseudonieme openbare blockchains zoals Bitcoin en die haar een terugkerende keuze heeft gemaakt bij afpersings eisen.
Het lek zou ongeveer 680 klanten hebben getroffen, terwijl de kerninfrastructuur, databases en klantaccounts van Revolut niet zijn gehackt, aldus een bron die vertrouwd is met de zaak.
Het bedrijf heeft gezegd dat gevoelige klantinformatie is gedeeld met een onbevoegde derde partij nadat aanvallende frauduleuze verzoeken hadden ingediend via een legitieme e-maildomein van een overheidsinstantie. De gestolen informatie zou identiteitsdocumenten en andere gevoelige klantgegevens van ten minste 680 Revolut-klanten omvatten.
De hackers beweren dat ze hun doelen hebben gekozen door middel van blockchainanalyse — het onderzoeken van openbaar vastgelegde transactiegegevens om portemonnee-activiteit te volgen — om Revolut-accounts met aanzienlijke crypto-bezittingen te identificeren.
Revolut zei geen direct contact te hebben geh met de vermeende aanvallers en geen losgeld eis te hebben ontvangen, wat nog meer onzekerheid toevoegt aan de afpersings beweringen.
Het incident benadrukt een groeiend cybersecurityrisico voor financiële en crypto-platforms, waar aanvallers mogelijk geen kernbanksystemen hoeven binnen te dringen als social-engineeringaanvallen — die steunen op het misleiden van mensen en het misbruiken van legitieme processen in plaats van het doorbreken van technische verdedigingen — kunnen worden gebruikt om gevoelige klantgegevens te verkrijgen via vertrouwde kanalen. Identiteitsdocumenten worden routinematig gebruikt om klanten te verifiëren binnen financiële diensten, waardoor ze tot de gevoeligere soorten persoonlijke gegevens behoren die een lek kan blootstellen. In het Verenigd Koninkrijk moeten organisaties de Information Commissioner's Office binnen 72 uur na het bekend worden van een datalek inbreuk op persoonsgegevens die waarschijnlijk een risico vormen voor individuen.