НовостиКриптовалютыХакеры требуют у Revolut 3 млн долларов в Monero и грозятся продать данные клиентов

Хакеры требуют у Revolut 3 млн долларов в Monero и грозятся продать данные клиентов

Автор: Decrypt·

Ключевые выводы

  • •Группировка, называющая себя "iamnotavillain", потребовала у Revolut 6,000 XMR (около 3 млн долларов) в течение 24 часов, иначе она продаст украденные документы, удостоверяющие личность сотен клиентов, и записи об операциях.
  • •Злоумышленники утверждают, что провели блокчейн-анализ для выявления клиентов Revolut, чья активность в блокчейне указывала на крупные активы; это совпадает с оценкой исследователя ZachXBT, что взлом был нацелен на состоятельных пользователей.
  • •Данные были переданы Revolut в ответ на запросы информации, отправленные через скомпрометированный почтовый домен итальянского правительства с действительной аутентификацией; за несколько месяцев затронуто не менее 680 аккаунтов.
  • •Украденные данные включают имена, даты рождения, домашние адреса, копии паспортов и водительских удостоверений, селфи для верификации, выписки по счетам с IBAN, записи о выводе средств и полную историю операций.
  • •Revolut заявила, что не получала прямых контактов или требований от группировки, назвала число затронутых клиентов ограниченным и сообщила, что средства клиентов и системы не пострадали.
Хакеры требуют у Revolut 3 млн долларов в Monero и грозятся продать данные клиентов

Преступник дал финтех-компании Revolut 24 часа на выплату выкупа в размере 3 млн долларов в Monero, иначе он продаст документы, удостоверяющие личность сотен клиентов, и записи об операциях другим преступникам, сообщает Financial Times.

Группировка, называющая себя "iamnotavillain", разместила требование в среду на специально созданном для этого сайте, запросив "6,000 XMR / $3,000,000" и предупредив, что в противном случае "все данные будут проданы, и кровь будет на ваших руках". Этот метод — шантаж данными: украденные файлы сами по себе, а не заблокированные системы, служат рычагом давления.

Отличительная черта этого взлома — то, как выбирались жертвы. Группировка сообщила FT, что сначала провела блокчейн-анализ, чтобы выявить клиентов Revolut, чья активность в блокчейне указывала на крупные активы, а затем атаковала именно эти аккаунты.

Monero — это приватная монета, скрывающая информацию об отправителе, получателе и сумме с помощью кольцевых подписей и стелс-адресов. Крупные криптобиржи, включая Binance, Coinbase и Kraken, делистировали этот актив.

Группировки-шантажисты запрашивают этот токен и иногда делают скидку для жертв, платящих в нём, по данным компании блокчейн-аналитики TRM Labs, однако большинство выкупов по-прежнему выплачивается в Bitcoin, который фирма называет "намного проще для приобретения, перемещения и конвертации в больших масштабах".

Взлом Revolut

Revolut сама передала данные, ответив на запросы информации, которые поступили с подлинного почтового домена государственного ведомства и содержали действительную аутентификацию. Компания описала инцидент как "изощрённую схему внешней имперсонации".

По данным FT, эти запросы поступали через скомпрометированную почтовую систему итальянского правительства в течение нескольких месяцев; затронуто не менее 680 аккаунтов.

Украденные данные были обширными: имена, даты рождения, профессии, домашние адреса, копии паспортов или водительских удостоверений, селфи, которые кли отправляют для верификации, выписки по счетам с IBAN и ссылками на кошельки, записи о выводе средств и полная история операций. Финтех-компании вроде Revolut хранят именно такие досье, поскольку правила KYC требуют проверки личности до открытия счёта — и, в отличие от пароля, номер паспорта нельзя сбросить после утечки. Позже хакеры показали FT видеозапись экрана с этими файлами.

Блокчейн-исследователь ZachXBT, первым распространивший уведомление для клиентов, заявил, что взлом, судя по всему, был "нацелен на состоятельных пользователей", что совпадает с описанием группировкой того, как она выбирала жертв. Сочетание подтверждённой личности, домашнего адреса и доказанных активов — это профиль, стоящий за ростом числа насильственных "гаечных" атак на известных владельцев криптовалют — физических нападений, при которых преступники принуждают держателей отдать свою криптовалюту.

Revolut заявила в среду вечером, что "не получала никаких прямых контактов или требований от лиц или группировки, делающих эти заявления". Компания назвала число затронутых клиентов "ограниченным", сообщила, что средства и системы не пострадали, и отказалась назвать ведомство, замешанное в инциденте. Истечёт ли 24-часовой срок без выплаты — и будет ли когда-нибудь названо ведомство, стоявшее за первоначальными запросами, — остаётся неизвестным.