AktualnościKryptoRevolut ujawnił dane 680 klientów po fałszywych wnioskach podszywających się pod władze

Revolut ujawnił dane 680 klientów po fałszywych wnioskach podszywających się pod władze

Autor: Hokanews·

Najważniejsze informacje

  • Cyberprzestępcy nakłonili Revoluta do ujawnienia wrażliwych informacji o 680 klientach, przesyłając fałszywe wnioski o dane z prawdziwego rządowego konta e-mail — informuje Financial Times.
  • Wyciekałe rejestry zawierały dane paszportowe, numery kont bankowych, adresy zamieszkania, zdjęcia weryfikacji tożsamości oraz aktywność Bitcoin, a atakujący grożą publikacją danych, jeśli nie zostanie zapłacony okup.
  • Revolut zablokował skompromitowane konto e-mail po wykryciu oszustwa i powiadomił zarówno regulatorów, jak i dotkniętych klientów.
  • Brytyjski Information Commissioner's Office wszczął postępowanie w sprawie incydentu i ma uprawnienia do nakładania kar finansowych za naruszenia ochrony danych.
  • Wśród dotkniętych klientów był były dyrektor generalny Mt. Gox, Mark Karpelès, co podkreśla skalę ujawnienia.
Revolut ujawnił dane 680 klientów po fałszywych wnioskach podszywających się pod władze

Revolut, londyńska firma technologiczno-finansowa, ujawniła wrażliwe informacje należące do 680 klientów po tym, jak cyberprzestępcy użyli prawdziwego rządowego konta e-mail do przesłania fałszywych wniosków o dane klientów — wynika z raportu Financial Times.

Ujawnione informacje obejmowały dane paszportowe, numery kont bankowych, adresy zamieszkania, zdjęcia weryfikacji tożsamości oraz aktywność Bitcoin. Według raportu atakujący grożą teraz publikacją skradzionych informacji, jeśli Revolut nie zapłaci okupu. Informację o incydencie przekazało również @WuBlockchain na X.

Zamiast wykorzystywać typową lukę techniczną, aby bezpośrednio uzyskać dostęp do systemów klientów, atakujący mieli użyć zaufanego statusu rządowego konta, by pozyskać informacje od Revoluta, przesyłając fałszywe wnioski o dane, które wyglądały, jakby pochodziły z oficjalnego kanału. Instytucje finansowe rutynowo otrzymują i realizują oficjalne wnioski o dane od agencji rządowych — proces opiera się na założeniu, że polecenia napływające z autorytatywnych kanałów są prawdziwe. Badacze bezpieczeństwa opisywali już wcześniej przypadki, w których przestępcy wykorzystywali skompromitowane konta e-mail władz lub organ ścigania, aby nakłonić firmy do wydania danych użytkowników.

Revolut blokuje skompromitowane rządowe konto e-mail

Revolut poinformował, że po wykryciu oszustwa zablokował konto e-mail oraz powiadomił zarówno regulatorów, jak i dotkniętych klientów.

Firma stoi również przed kontrolą ze strony brytyjskiego urzędu Information Commissioner's Office (ICO), niezależnego brytyjskiego regulatora ochrony danych, który wszczął postępowanie w sprawie incydentu. ICO ma uprawnienia do nakładania kar finansowych na organizacje, które naruszyły prawo ochrony danych. Zaangażowanie regulatora może dodatkowo skupić uwagę na tym, jak instytucje finansowe uwierzytelniają wnioski o dane i chronią wrażliwe informacje klientów w kontaktach z organami zewnętrznymi.

Wśród poszkodowanych znalazł się Mark Karpelès, były dyrektor generalny giełdy Bitcoin Mt. Gox — tokijskiej platformy, która upadła w 2014 roku po jednym z największych włamań w branży — co pokazuje skalę objętych incydentem danych klientów.

Aktywność Bitcoin wśród ujawnionych danych budzi obawy o bezpieczeństwo użytkowników kryptowalut

Incydent ma szczególne znaczenie dla użytkowników kryptowalut, ponieważ skompromitowane informacje obejmowały — według doniesień — także aktywność Bitcoin obok tradycyjnych zapisów finansowych i tożsamościowych. Firmy fintech przechowują wiele takich danych, ponieważ przepisy przeciwdziałania praniu pieniędzy wymagają od nich weryfikacji tożsamości klientów przed świadczeniem usług.

Połączenie informacji finansowych z danymi paszportowymi, adresami zamieszkania i zdjęciami weryfikacji tożsamości może stwarzać dodatkowe ryzyko dla poszkodowanych, zwłaszcza gdy atakujący próbują wykorzystać te materiały do dalszych oszustw lub szantażu.

Incydent uwypukla też szersze wyzwanie bezpieczeństwa dla firm technologiczno-finansowych: legalne kanały komunikacji same mogą stać się narzędziem inżynierii społecznej, gdy atakujący uzyskają dostęp do zaufanych kont instytucjonalnych.

Reakcja Revolutu, w tym zablokowanie skompromitowanego konta i powiadomienie regulatorów oraz klientów, zostanie teraz zbadana w ramach postępowania ICO. Kluczową otwartą kwestią pozostaje to, jak uwierzytelniono fałszywe wnioski oraz czy konieczne będą dodatkowe zabezpieczenia, aby zapobiec podobnym ujawnieniom.

Źródło: Hokanews