„Revolut“ apgaule perdavė įsilaužėliams turtingų klientų pasus ir „Bitcoin“ istorijas
„Revolut“ atskleidė klientų pasus, patvirtinimo asmenukes ir „Bitcoin“ operacijų istorijas po to, kai apgaulingą vyriausybės prašymą įvertino kaip teisėtą.
Nukentėjusiems klientams penktadienį buvo pranešta, kad atskleista informacija gali apimti pasų arba vairuotojo pažymėjimo kopijas, patvirtinimo asmenukes, vardus, pavardes, gimimo datas, profesijas, namų adresus, telefonų numerius, IBAN ir sąskaitos išrašus. Taip pat galėjo būti paskelbti išėmimo įrašai ir visos operacijų istorijos, įskaitant Bitcoin veiklą.
Prašymas gautas iš neteisėtos pašto dėžutės, veikiančios tikros vyriausybinės agentūros domeno infrastruktūroje, ir su galiojančiais autentifikavimo kredencialais.
Vėliau „Revolut“ susisiekė su agentūra, padarė išvadą, kad užklausa buvo apgaulinga, užblokavo adresą ir pradėjo informuoti klientus bei priežiūros institucijas. Bendrovė nenurodė agentūros ir neatskleidė, kiek klientų nukentėjo.
Atitikties reikalavimai sustiprina klientų atsaką
Įvykio metu buvo ištirta, kiek informacijos finansų institucijos surenka iš klientų, ir kokios kontrolės priemonės naudojamos, kai vyriausybės vėliau siekia prieiti prie tų įrašų.
Marcas Zelleris, Aave Chan iniciatyvos įkūrėjas, sakė, kad informacija buvo atskleista netrukus po to, kai „Revolut“ pareikalavo iš jo papildomos informacijos, grasindama uždaryti jo paskyrą.
„Siaubinga dalis yra tai, kad tai atsitinka iškart po to, kai „Revolut“ atsiuntė man pranešimą, kad pateiktų DAUG duomenų arba „uždarysime jūsų paskyrą po 20 dienų“, – sakė Zeller. Jis apkaltino įmonę už juos užpuolikų darbą po to, kai prašymas jį apgavo.
Kritika sumažina įtampą, kurią sukuria šiuolaikinis finansinis atitikimas. Bankai ir finansinių technologijų įmonės renka išsamius tapatybės ir operacijų įrašus, kad patenkintų savo kliento pažinimo ir kovos su pinigų plovimu reikalavimus. Šios duomenų bazės tampa ypač jautrios, kai susieja patikrintas tapatybes ir informaciją apie gyvenamąją vietą su kriptovaliutų veikla.
Bitcoin turėtojams atskleisti įrašai užpuolikui gali suteikti daug daugiau nei finansinė ataskaita. Bitcoin sandoriai registruojami viešoje blokų grandinėje, o tai reiškia, kad informacija, susiejanti žinomą asmenį su konkrečia veikla, gali padėti nustatyti platesnį to asmens pėdsaką grandinėje.
„Onchain“ tyrėjas ZachXBT, paskelbęs incidentą, teigė, kad atskleidimas pasirodė ribotas ir galėjo būti nukreiptas į didelę grynąją vertę turinčius klientus. „Revolut“ nepateikė duomenų, pagal kuriuos būtų galima nustatyti incidento mastą.
Nebuvo pranešta apie pavogtas klientų lėšas, o „Revolut“ pranešimuose aprašytoje informacijoje nebuvo slaptažodžių, kortelių PIN kodų ar privačių kriptovaliutų raktų.
Vietoj to, tiesioginė rizika kyla dėl asmens dokumentų, kontaktinės informacijos, gyvenamosios vietos adresų ir finansinės istorijos, kuri dabar gali būti prieinama užpuolikui, derinys.
Tikras vyriausybės domenas nugalėjo „Revolut“ čekius
Informacijos gavimo metodas palieka atskirą problemą „Revolut“ ir galbūt kitoms finansų įstaigoms, kurios gavo užklausas iš to paties šaltinio.
Suklastotas el. laiškas praėjo SPF, DKIM ir DMARC autentifikavimą – mechanizmus, skirtus padėti patikrinti, ar pranešimai yra įgalioti domeno, kuriam jie atstovauja.
Tai rodo, kad užpuolikas turėjo prieigą prie neteisėtos pašto dėžutės vyriausybinės agentūros faktinėje el. pašto infrastruktūroje, o ne paprasčiausiai pakeitė siuntėjo informaciją įprastame suklastotame el.
„Revolut“ teigė, kad dėl šio derinio ji įvykdė prašymą, manydama, kad jį pateikė autentiška vyriausybės institucija. Įmonė problemą atrado susisiekusi su agentūra atskirai, tada perspėjo pareigūnus apie neteisėtą pašto dėžutę ir užblokavo siuntėją viduje.
Buvęs Mt. Gox generalinis direktorius Markas Karpelèsas, šeštadienį išplatinęs pranešimo kopiją, tvirtino, kad identifikavus pažeistą vyriausybinę agentūrą, kiti bankai ir biržos galėtų nustatyti, ar jie taip pat gavo informacijos prašymus iš tos pačios pašto dėžutės. „Revolut“ kol kas slėpė agentūros tapatybę, kol ji atlieka tyrimą.
Dėl to pagrindinė neišspręsta problema lieka patvirtinimo seka. „Revolut“ paaiškino, kodėl el. laiškas atrodė autentiškas, tačiau kol kas nepasakė, ar vyriausybės informacijos užklausoms reikalingas patvirtinimas ne el. paštu, kodėl su agentūra susisiekė tik paviešinusi klientų įrašus, ar pakeitė šį procesą po to, kai atrado sukčiavimą.
