Revolut bajo investigación en el Reino Unido tras la exposición de 680 clientes

BTC
Estafa de Suplantacióninvestigación de la ICOregistros de Bitcoinidentity theftfuga de datosRevolut
hace 8 horasFuente: crypto.news
Revolut bajo investigación en el Reino Unido tras la exposición de 680 clientes

Revolut ha notificado a 680 clientes después de que ciberdelincuentes utilizaran una cuenta de correo electrónico gubernamental legítima para obtener registros sensibles de identidad, banca y relacionados con Bitcoin.

Resumen

  • Financial Times informa que Revolut notificó a 680 clientes después de que solicitudes fraudulentas expusieran registros de identidad y financieros.
  • Los atacantes utilizaron un dominio de correo electrónico de una agencia gubernamental legítima, mientras que Revolut afirma que sus sistemas no se vieron comprometidos.
  • Los registros expuestos incluían pasaportes, direcciones, selfies de verificación, extractos de cuenta, IBAN e historiales de transacciones de Bitcoin de clientes.
  • La Oficina del Comisionado de Información del Reino Unido ha abierto una investigación después de que Revolut reportara el incidente a los reguladores.
  • El exjefe de Mt. Gox, Mark Karpelès, dijo que Revolut le advirtió el viernes que su información había sido expuesta.

Revolut confirmó que un tercero no autorizado envió solicitudes de información fraudulentas desde una cuenta de correo electrónico que utilizaba un dominio de una agencia gubernamental legítima. La empresa trató las solicitudes como genuinas antes de descubrir el esquema de suplantación.

La brecha de datos de Revolut llegó a través de un dominio gubernamental legítimo

A diferencia de una intrusión en la propia red de Revolut, el incidente implicó la divulgación de información después de que solicitudes engañosas llegaran a la empresa a través de un canal gubernamental aparentemente auténtico. Revolut describió el episodio como una "estafa de suplantación externa sofisticada".

Un aviso al cliente revisado por TechCrunch decía que la comunicación llevaba credenciales válidas de autenticación de dominio, lo que llevó a Revolut a creer que había recibido una solicitud gubernamental genuina. La empresa no ha nombrado a la agencia involucrada ni ha explicado públicamente cómo el tercero obtuvo el control de la cuenta de correo electrónico gubernamental.

La página pública de la empresa para solicitudes de información oficial dirige a las autoridades competentes y representantes legales a una dirección dedicada a órdenes judiciales. Solicita a las autoridades que envíen un correo electrónico por cada caso, aunque Revolut no ha descrito públicamente qué pasos de verificación se aplicaron a las solicitudes fraudulentas involucradas en la brecha.

Como crypto.news informó cuando el incidente surgió por primera vez, el investigador on-chain ZachXBT circuló una copia de una notificación al cliente y dijo que el incidente parecía limitado en tamaño y potencialmente enfocado en usuarios de alto patrimonio. Revolut no ha confirmado esa evaluación.

Los datos expuestos incluían archivos de identidad y actividad de Bitcoin

Los avisos a clientes revisados por múltiples medios enumeraban una amplia gama de información personal que puede haber sido divulgada. Los registros incluían nombres completos, fechas de nacimiento, ocupaciones, direcciones particulares, direcciones de correo electrónico y números de teléfono.

Copias de pasaportes o licencias de conducir y las selfies enviadas durante la verificación de identidad estaban entre los registros enumerados. El aviso de Revolut distinguía esas imágenes de verificación de la telemetría facial biométrica, que según dijo no formaba parte de la información involucrada.

La información financiera iba más allá de los detalles básicos de la cuenta. Los extractos de los clientes podían contener IBAN, fechas de apertura de cuenta, estado de la cuenta, registros de retiros e historiales completos de transacciones. Para los clientes de criptomonedas, el material incluía transacciones de Bitcoin y números de referencia de billeteras mostrados en los registros de la cuenta.

El aviso no declaraba que se hubieran proporcionado claves privadas, contraseñas de cuenta o credenciales completas de tarjetas de pago al solicitante no autorizado. Enumeraba categorías de registros que pueden haber sido divulgados, lo que significa que la evidencia disponible no establece que cada persona afectada haya tenido expuesta cada categoría enumerada.

El Financial Times informó posteriormente que el ex CEO de Mt. Gox, Mark Karpelès, estaba entre los clientes afectados. Karpelès dijo que Revolut le envió un correo electrónico a las 5:25 a. m. del 12 de septiembre advirtiéndole que su información podría haber sido comprometida.

Karpelès cuestionó por qué la fintech divulgó los registros aunque la solicitud provenía de una dirección gubernamental verificada. Su crítica representa su evaluación del manejo de la solicitud por parte de Revolut y no una conclusión regulatoria contra la empresa.

Crypto.news ha detallado la historia de Karpelès como el antiguo operador de Mt. Gox, el exchange de Bitcoin que colapsó en 2014 tras la pérdida de criptomonedas de los clientes.

Surgen acusaciones de extorsión mientras aparecen archivos de clientes

Las personas que reclaman responsabilidad por el incidente han amenazado con publicar información de clientes a menos que Revolut pague una demanda de extorsión, según el Financial Times y Recorded Future News. Revolut declinó comentar con Recorded Future News si había recibido o estaba respondiendo a una demanda de extorsión.

Recorded Future News informó que material circuló a través de una cuenta de Telegram que afirmaba participación en el incidente. Un cliente cuya información apareció en el material no disputó su autenticidad, mientras que el emprendedor de criptomonedas Marc Zeller dijo por separado que información perteneciente a él había sido expuesta.

Partes de la historia de los atacantes permanecen sin verificar. La cuenta de Telegram sugirió que el correo electrónico gubernamental provenía de un dominio italiano, pero Recorded Future News dijo que no podía confirmar todos los detalles en las publicaciones de la cuenta. Las autoridades italianas contactadas por la publicación no habían respondido, y la cuenta de Telegram fue suspendida posteriormente.

Revolut no ha identificado públicamente la agencia gubernamental cuyo sistema de correo electrónico fue utilizado. Ninguna declaración oficial localizada hasta el 15 de septiembre establece cómo fue comprometida la cuenta, si las credenciales fueron robadas, o si el mismo acceso al correo electrónico gubernamental fue utilizado contra otras instituciones financieras.

El FBI ha advertido previamente a las empresas sobre criminales que obtienen acceso a cuentas de correo electrónico de aplicación de la ley y gubernamentales y las utilizan para enviar solicitudes fraudulentas de datos de emergencia. Recorded Future News señaló que tácticas similares fueron utilizadas contra empresas tecnológicas durante ataques anteriores que involucraban cuentas de aplicación de la ley comprometidas.

El regulador de privacidad del Reino Unido está investigando la divulgación

La Oficina del Comisionado de Información de Gran Bretaña ha abierto una investigación después de que Revolut reportara el incidente, informó el Financial Times el lunes. Una investigación por sí sola no establece que Revolut haya violado la ley de protección de datos del Reino Unido.

Según la guía de la ICO, las organizaciones generalmente deben notificar al regulador dentro de las 72 horas posteriores a tener conocimiento de una violación de datos personales notificable. Cuando un incidente crea un alto riesgo para los derechos y libertades de las personas, las personas afectadas deben ser informadas sin demora indebida.

El caso llega meses después de que Revolut recibiera aprobación para operar un banco completo en el Reino Unido. Como informó crypto.news en marzo, la aprobación de la Autoridad de Regulación Prudencial permitió a Revolut Bank UK comenzar a operar con estatus bancario y protección de depósitos para depósitos de clientes elegibles. El comercio de criptomonedas permanece fuera de esa estructura de protección de depósitos.

Revolut atiende a más de 80 millones de clientes en todo el mundo, según la cifra de la compañía citada por TechCrunch y Recorded Future News. Las 680 personas identificadas por el Financial Times representan el recuento actual reportado de la investigación y no deben tratarse como una cifra final a menos que Revolut o los reguladores publiquen un total actualizado.

La guía publicada de la ICO dice que los investigadores pueden examinar el tipo de datos expuestos, el número de personas involucradas, el daño potencial y las salvaguardas técnicas u organizativas utilizadas antes de decidir si se justifica una acción regulatoria.