NieuwsCryptoHackers eisen 3 miljoen dollar in Monero van Revolut en dreigen klantdata te verkopen

Hackers eisen 3 miljoen dollar in Monero van Revolut en dreigen klantdata te verkopen

Auteur: Decrypt·

Belangrijkste punten

  • •Een groep die zichzelf "iamnotavillain" noemt, eiste 6.000 XMR, circa 3 miljoen dollar, van Revolut binnen 24 uur, anders verkoopt ze de gestolen identiteitsdocumenten en transactiegegevens van honderden klanten.
  • •De daders zeggen blockchainanalyse te hebben gebruikt om Revolut-klanten te identificeren waarvan de on-chain activiteit op aanzienlijke bezittingen wees, wat aansluit bij de beoordeling onderzoeker ZachXBT dat de datalek gericht was op vermogende gebruikers.
  • •De gegevens werden door Revolut overhandigd als reactie op informatieverzoeken die via een gecompromitteerd e-maildomein van de Italiaanse overheid met geldige authenticatie waren verstuurd, waarbij in de loop van maanden ten minste 680 accounts zijn getroffen.
  • •De gestolen data omvat namen, geboortedata, woonadressen, kopieën van paspoorten en rijbewijzen, verificatie-selfies, rekeningafschriften met IBAN's, opnamegegevens en volledige transactiegeschiedenissen.
  • •Revolut zei geen direct contact of eis van de groep te hebben ontvangen, noemde het aantal getroffen klanten beperkt en verklaarde dat klantenmiddelen en systemen onaangetast zijn.
Hackers eisen 3 miljoen dollar in Monero van Revolut en dreigen klantdata te verkopen

Een crimineel heeft het fintechbedrijf Revolut een deadline van 24 uur gegeven om een losgeld van 3 miljoen dollar in Monero te betalen, anders verkoopt het de identiteitsdocumenten en transactiegegevens van honderden klanten aan andere criminelen, meldde de Financial Times.

De groep, die zichzelf "iamnotavillain" noemt, plaatste de eis woensdag op een website die ze daarvoor had opgezet, met de vraag om "6.000 XMR / $3.000.000" en de waarschuwing dat anders "alle data zal worden verkocht en het bloed op jouw handen zal komen."

Wat deze datalek onderscheidt, is de manier waarop de slachtoffers zijn gekozen. De groep vertelde de FT eerst blockchainanalyse te hebben uitgevoerd om Revolut-klanten te identificeren waarvan de on-chain activiteit op aanzienlijke bezittingen wees, en zich vervolgens op die specifieke accounts te hebben gericht.

Monero is een privacycoin die informatie over afzender, ontvanger en bedrag verhult met behulp van ring signatures en stealth addresses. Grote crypto-beurzen waaronder Binance, Coinbase en Kraken hebben het asset gedelist.

Afpersingsgroepen vragen om de token en geven slachtoffers die ermee betalen soms korting op hun eisen, aldus blockchain-intelligencebedrijf TRM Labs, maar de meeste losgelden worden nog steeds Bitcoin voldaan, dat het bedrijf omschrijft als "veel eenvoudiger om op grote schaal te verkrijgen, te verplaatsen en te converteren."

De datalek bij Revolut

Revolut overhandigde de gegevens zelf, in reactie op informatieverzoeken die afkomstig waren van het echte e-maildomein van een overheidsinstantie en over geldige authenticatie beschikten. Het bedrijf heeft het incident omschreven als "een geavanceerde oplichting van buitenaf door imitatie."

De FT meldt dat die verzoeken binnenkwamen via een gecompromitteerd e-mailsysteem van de Italiaanse overheid en gedurende een periode van maanden werden gedaan, waarbij ten minste 680 accounts zijn getroffen.

De gestolen data was omvangrijk en omvatte namen, geboortedata, beroepen, woonadressen, kopieën van paspoorten of rijbewijzen, de selfies die klanten voor verificatie indienen, rekeningafschriften met IBAN's en walletreferenties, opnamegegevens en volledige transactiegeschiedenissen. Fintechs zoals Revolut bewaren precies dit dossier, omdat know-your-customer-regels identiteitscontroles vereisen voordat accounts kunnen worden geopend — en anders dan bij een wachtwoord kan een paspoortnummer niet worden gereset zodra het lekt. De hackers hebben de FT inmiddels een schermopname van de bestanden getoond.

Blockchain-onderzoeker ZachXBT, die als eerste de klantmelding verspreidde, zei dat de datalek leek te zijn "gericht op vermogende gebruikers", wat aansluit bij het verhaal van de groep over hoe ze haar slachtoffers koos. Die combinatie van geverifieerde identiteit, woonadres en aangetoonde bezittingen is het profiel achter de toename van gewelddadige wrench attacks op bekende crypto-eigenaren — fysieke aanvallen waarbij criminelen houders dwingen hun crypto af te staan.

Revolut zei woensdagavond dat het "geen direct contact of eis heeft ontvangen van de personen of groep die deze claims maakt." Het bedrijf heeft het aantal getroffen klanten "beperkt" genoemd, verklaart dat klantenmiddelen en systemen onaangetast zijn, en heeft geweigerd de betrokken instantie te noemen. Of de deadline van 24 uur zonder betaling verstrijkt — en of de instantie achter de oorspronkelijke verzoeken ooit wordt genoemd — moet blijken.