Τεχνολογία

Revolut: Χάκερ απέσπασαν στοιχεία 680 πελατών – IBAN, ταυτότητες και φωτογραφίες στα χέρια εκβιαστών

Revolut: Χάκερ απέσπασαν στοιχεία 680 πελατών – IBAN, ταυτότητες και φωτογραφίες στα χέρια εκβιαστών

Πηγή Φωτογραφίας: AP Photo//Revolut: Χάκερ απέσπασαν στοιχεία 680 πελατών – IBAN, ταυτότητες και φωτογραφίες στα χέρια εκβιαστών

Ανακαλύψτε περισσότερα άρθρα στα αποτελέσματα αναζήτησης

Προσθήκη του pagenews.gr
στο Google Discover
Η Revolut επιβεβαίωσε σοβαρή διαρροή προσωπικών και οικονομικών δεδομένων, αφού απατεώνες χρησιμοποίησαν πραγματικό email domain κρατικής αρχής για να υποβάλουν πλαστά αιτήματα πληροφοριών. Οι δράστες απειλούν τώρα να δημοσιοποιήσουν τα δεδομένα εάν δεν καταβληθούν λύτρα, ενώ η βρετανική Αρχή Προστασίας Δεδομένων έχει ανοίξει έρευνα.

Μία ιδιαίτερα ανησυχητική υπόθεση κυβερνοασφάλειας βρίσκεται πλέον μπροστά στη Revolut, καθώς η μεγαλύτερη fintech της Ευρώπης παραδέχθηκε ότι παρέδωσε ευαίσθητες πληροφορίες πελατών σε μη εξουσιοδοτημένο τρίτο μέρος.

Και αυτή τη φορά το πρόβλημα δεν ήταν ότι χάκερ «έσπασαν» τα πληροφοριακά συστήματα της εταιρείας.

Η επίθεση ήταν διαφορετική — και ίσως γι’ αυτό ακόμη πιο ενδιαφέρουσα για ολόκληρο τον χρηματοπιστωτικό κλάδο.

Οι δράστες χρησιμοποίησαν πραγματικό email λογαριασμό σε νόμιμο domain κυβερνητικής αρχής και, εμφανιζόμενοι ως κρατικοί αξιωματούχοι, υπέβαλαν αιτήματα για την παροχή στοιχείων πελατών. Η Revolut ανταποκρίθηκε στα αιτήματα και παρέδωσε δεδομένα, πριν διαπιστώσει ότι επρόκειτο για απάτη.

680 πελάτες στο επίκεντρο της διαρροής

Σύμφωνα με τους Financial Times, η αρχική έρευνα της Revolut οδήγησε την εταιρεία να επικοινωνήσει με 680 πελάτες που θεωρεί ότι επηρεάστηκαν.

Η ίδια η Revolut δεν έχει δημοσιοποιήσει επισήμως τον αριθμό, κάνοντας λόγο για περιορισμένο αριθμό πελατών.

Τα δεδομένα που ενδέχεται να παραδόθηκαν είναι εξαιρετικά ευαίσθητα.

Περιλαμβάνουν στοιχεία ταυτότητας και επικοινωνίας, ημερομηνίες γέννησης, διευθύνσεις κατοικίας, email και τηλεφωνικούς αριθμούς, αντίγραφα διαβατηρίων ή άλλων εγγράφων ταυτοποίησης και φωτογραφίες που είχαν χρησιμοποιηθεί για verification.

Όμως η έκθεση δεν σταματά εκεί.

IBAN, κινήσεις λογαριασμών και συναλλαγές Bitcoin

Σε ειδοποίηση προς επηρεαζόμενους πελάτες αναφερόταν ότι μεταξύ των πληροφοριών που ενδέχεται να κοινοποιήθηκαν βρίσκονται statements λογαριασμών, IBAN, στοιχεία αναλήψεων και πλήρες ιστορικό συναλλαγών, ακόμη και συναλλαγές Bitcoin.

Αυτό ανεβάζει σημαντικά το επίπεδο κινδύνου.

Δεν πρόκειται μόνο για μια διαρροή email ή τηλεφωνικών αριθμών, αλλά για ένα σύνολο πληροφοριών που μπορεί να δώσει σε έναν επιτιθέμενο λεπτομερή εικόνα για την ταυτότητα και την οικονομική δραστηριότητα ενός πελάτη.

Και αυτό ακριβώς κάνει την επόμενη φάση μιας τέτοιας επίθεσης ιδιαίτερα επικίνδυνη: τη δυνατότητα χρήσης πραγματικών προσωπικών στοιχείων σε πολύ πιο πειστικές απόπειρες εξαπάτησης.

Οι χάκερ τώρα ζητούν λύτρα

Η υπόθεση έχει ήδη περάσει σε δεύτερο στάδιο.

Σύμφωνα με τους FT, πρόσωπα που ισχυρίζονται ότι βρίσκονται πίσω από την επίθεση απειλούν να δημοσιοποιήσουν τα δεδομένα εάν η Revolut δεν καταβάλει λύτρα.

Πρόκειται επομένως για ένα μοντέλο εκβιασμού που διαφέρει από το κλασικό ransomware.

Οι δράστες δεν χρειάστηκε να κρυπτογραφήσουν τα συστήματα της Revolut ούτε να μπλοκάρουν τη λειτουργία της.

Κατάφεραν να αποκτήσουν δεδομένα εξαπατώντας τη διαδικασία μέσω της οποίας ένας χρηματοπιστωτικός οργανισμός ανταποκρίνεται σε νόμιμα αιτήματα κρατικών αρχών.

Revolut: Τα συστήματα και τα χρήματα των πελατών δεν επηρεάστηκαν

Η εταιρεία επιμένει σε μια κρίσιμη διάκριση.

Δεν υπήρξε, σύμφωνα με τη Revolut, παραβίαση των ίδιων των συστημάτων της και τα χρήματα των πελατών δεν επηρεάστηκαν.

Η fintech χαρακτήρισε το περιστατικό «sophisticated external impersonation scam», εξηγώντας ότι μη εξουσιοδοτημένο τρίτο μέρος χρησιμοποίησε email από νόμιμο domain κρατικής υπηρεσίας για να υποβάλει πλαστά αιτήματα πληροφοριών.

Μόλις εντοπίστηκε το περιστατικό, η Revolut μπλόκαρε τη συγκεκριμένη διεύθυνση και ενημέρωσε την εμπλεκόμενη κρατική αρχή, τις διωκτικές αρχές, τις αρχές προστασίας δεδομένων και τις χρηματοπιστωτικές εποπτικές αρχές.

Στο μικροσκόπιο της βρετανικής Αρχής Προστασίας Δεδομένων

Η υπόθεση έχει πλέον και κανονιστική διάσταση.

Το βρετανικό Information Commissioner’s Office επιβεβαίωσε ότι διερευνά το περιστατικό, μετά την ενημέρωση που έλαβε από τη Revolut.

Και αυτό είναι κρίσιμο για μια εταιρεία που δεν αποτελεί πλέον απλώς ένα ταχέως αναπτυσσόμενο fintech app.

Η Revolut έχει περίπου 80 εκατομμύρια πελάτες σε 30 χώρες και έχει εξελιχθεί σε έναν από τους σημαντικότερους χρηματοοικονομικούς τεχνολογικούς ομίλους της Ευρώπης.

Όσο μεγαλώνει το αποτύπωμά της, τόσο αυξάνονται και οι απαιτήσεις για τους μηχανισμούς ελέγχου με τους οποίους διαχειρίζεται εξαιρετικά ευαίσθητα δεδομένα.

Το πραγματικό πρόβλημα: Όταν το email είναι αληθινό αλλά το αίτημα ψεύτικο

Αυτή είναι ίσως η σημαντικότερη business διάσταση της υπόθεσης.

Οι τράπεζες και οι fintechs έχουν επενδύσει τεράστια ποσά στην προστασία των συστημάτων τους από hackers. Όμως εδώ ο επιτιθέμενος δεν χρειάστηκε να παραβιάσει το τραπεζικό σύστημα.

Εκμεταλλεύθηκε την εμπιστοσύνη μεταξύ δύο θεσμών.

Το αίτημα έφτασε από πραγματικό κυβερνητικό domain και πέρασε από τη διαδικασία συμμόρφωσης ως εάν ήταν νόμιμο.

Αυτό μεταφέρει το πρόβλημα από την παραδοσιακή cybersecurity σε κάτι ευρύτερο: πώς ένας χρηματοπιστωτικός οργανισμός επαληθεύει όχι μόνο την ηλεκτρονική προέλευση ενός αιτήματος, αλλά και το εάν ο άνθρωπος που βρίσκεται πίσω από αυτό έχει πραγματικά την εξουσιοδότηση να το υποβάλει.

Το ακριβό μάθημα για ολόκληρο το fintech

Για τη Revolut, η άμεση προτεραιότητα είναι η προστασία των πελατών που επηρεάστηκαν, η συνεργασία με τις αρχές και η αποτροπή περαιτέρω χρήσης των δεδομένων.

Για την ευρύτερη αγορά, όμως, το περιστατικό αποτελεί προειδοποίηση.

Η επόμενη μεγάλη κυβερνοεπίθεση σε μια τράπεζα δεν χρειάζεται απαραίτητα να «σπάσει» την τράπεζα.

Μπορεί να χρειάζεται μόνο να πείσει την τράπεζα ότι μιλά με το κράτος.

Και στην περίπτωση της Revolut, αυτό ακριβώς φαίνεται ότι συνέβη: οι υποδομές και τα χρήματα παρέμειναν ασφαλή, αλλά η εμπιστοσύνη σε ένα φαινομενικά αυθεντικό κρατικό αίτημα ήταν αρκετή για να περάσουν ευαίσθητα δεδομένα στην άλλη πλευρά.

Πηγή: pagenews.gr

Κώστας Καλλιαντέρης
Ο ΣΥΝΤΑΚΤΗΣ
Κώστας Καλλιαντέρης Οικονομικός Συντάκτης
Εξειδικεύεται στην κάλυψη θεμάτων οικονομίας, επιχειρηματικότητας, ενέργειας, μεταφορών, κατασκευών και αγορών. Παρακολουθεί τις οικονομικές εξελίξεις στην Ελλάδα και το εξωτερικό, αναλύοντας τις επιπτώσεις τους στην επιχειρηματική δραστηριότητα και την πραγματική οικονομία. Διαθέτει εμπειρία στη δημοσιογραφική κάλυψη οικονομικού και πολιτικού ρεπορτάζ, καθώς και στη σύνταξη αναλυτικών άρθρων για την αγορά, τις επενδύσεις και την επιχειρηματικότητα.

Διαβάστε όλες τις τελευταίες Ειδήσεις από την Ελλάδα και τον Κόσμο