Hackers exigen 3 millones de dólares en Monero a Revolut tras una filtración de datos

XMR
BTC
ETH
LINK
RevolutMoneroXMRKYC
hace 1 horaFuente: crypto.news
Hackers exigen 3 millones de dólares en Monero a Revolut tras una filtración de datos

Los hackers detrás de la brecha de datos de clientes de Revolut han exigido 6.000 Monero, valorados en aproximadamente 3 millones de dólares, mientras amenazan con vender los registros robados a menos que el banco pague en un plazo de 24 horas.

Resumen

  • Los hackers han exigido 6.000 XMR, valorados en aproximadamente 3 millones de dólares, a Revolut.
  • Al menos 680 cuentas de clientes se vieron afectadas después de que solicitudes gubernamentales fraudulentas pasaran los controles de la empresa.
  • Los registros robados supuestamente incluyen documentos de identidad, fotos de verificación e historiales de transacciones completos.
  • Los atacantes dijeron que el análisis de blockchain les ayudó a identificar a clientes con grandes tenencias de criptomonedas.

Cómo los hackers de Revolut fijaron el plazo de 24 horas

El Financial Times informó que un grupo que se autodenomina "iamnotavillain" publicó la demanda de rescate el miércoles junto con un reloj de cuenta atrás. Los hackers dijeron que Revolut tenía 24 horas para enviar 6.000 XMR antes de que ofrecieran los registros de clientes a otros grupos criminales.

Con un valor implícito de aproximadamente 500 dólares por token, la demanda totaliza aproximadamente 3 millones de dólares. El grupo eligió Monero porque la criptomoneda está diseñada para ocultar información sobre el remitente, el destinatario y el monto involucrado en una transacción.

Según el FT, no se habían llevado a cabo negociaciones entre Revolut y los hackers en el momento en que se publicó su informe. Revolut no había dicho si planeaba responder a la demanda ni había confirmado que el grupo controlara la información robada.

Los hackers proporcionaron al periódico una grabación de pantalla de 60 segundos que parecía mostrar parte del material en su posesión. Pasaportes, licencias de conducir, fotografías enviadas durante las verificaciones de conocimiento del cliente e historiales de transacciones de clientes aparecieron en el video, según el informe.

Al menos 680 cuentas se vieron afectadas, aunque Revolut ha descrito públicamente el número solo como una porción "muy limitada" de su base de clientes. Un informe anterior de crypto.news encontró que la Oficina del Comisionado de Información de Gran Bretaña había abierto una investigación después de que la empresa reportara el incidente a los reguladores.

Revolut ha dicho que sus propios sistemas y los fondos de los clientes no se vieron comprometidos. En cambio, la divulgación ocurrió después de que la empresa recibiera solicitudes fraudulentas a través de una cuenta de correo electrónico que utilizaba el dominio de una agencia gubernamental legítima.

Solicitudes gubernamentales falsas expusieron los registros de clientes de Revolut

En lugar de irrumpir directamente en la infraestructura de Revolut, los atacantes se hicieron pasar por funcionarios gubernamentales que buscaban información de clientes. Las solicitudes llevaban credenciales válidas de autenticación de dominio y pasaron los controles que Revolut utilizaba para evaluar su legitimidad.

Como se detalló en la cobertura inicial, la información divulgada incluía nombres completos, fechas de nacimiento, ocupaciones, direcciones particulares, direcciones de correo electrónico y números de teléfono. Copias de pasaportes o licencias de conducir y selfies proporcionados para la verificación de identidad también estaban entre los registros listados.

Los datos de la cuenta incluían números de cuenta bancaria internacionales, fechas de apertura de cuenta, estado de la cuenta, registros de retiros e historiales de transacciones completos. Los números de referencia de carteras de Bitcoin y los registros de transacciones de Bitcoin también estaban contenidos en algunos extractos de cuenta.

El aviso al cliente de Revolut distinguió las fotografías de verificación de identidad de los datos de telemetría facial biométrica, que la empresa dijo que no formaban parte de la divulgación. El aviso tampoco identificó claves privadas, contraseñas, códigos de seguridad o detalles completos de tarjetas de pago entre la información expuesta.

Una declaración anterior de la empresa describió el incidente como una "estafa sofisticada de suplantación externa" y mantuvo que los sistemas de Revolut permanecían seguros. La empresa no ha identificado públicamente la agencia gubernamental cuyo dominio de correo electrónico fue utilizado ni ha explicado cómo los atacantes obtuvieron acceso a una cuenta que operaba a través de ese dominio.

El análisis de blockchain supuestamente identificó objetivos ricos en criptomonedas

Los hackers dijeron al FT que utilizaron el análisis de blockchain para seleccionar a clientes de Revolut que parecían poseer cantidades sustanciales de criptomonedas. Su relato, si es preciso, indicaría que el grupo afectado fue elegido en parte por su actividad financiera en lugar de por una colección aleatoria de perfiles de clientes.

El investigador on-chain ZachXBT había dicho anteriormente que el incidente parecía involucrar a usuarios de alto patrimonio, aunque Revolut no había confirmado esa evaluación. La última declaración de los hackers ofrece un relato similar de su método de ataque, pero no ha sido verificada de forma independiente.

Las blockchains públicas pueden exponer historiales de transacciones, saldos de carteras y transferencias entre direcciones. Los analistas a veces pueden conectar esa actividad con una persona identificada cuando un exchange, una empresa financiera u otro servicio posee registros que vinculan una cuenta de cliente con una dirección de blockchain.

Una reseña de agosto sobre monedas de privacidad explicó que Monero hace obligatoria la privacidad de las transacciones. Sus firmas de anillo ocultan al verdadero remitente entre un grupo de posibles participantes, las direcciones sigilosas ocultan la dirección pública del receptor y las Transacciones Confidenciales de Anillo ocultan la cantidad enviada.

El uso criminal de XMR no establece que el token o todos sus usuarios estén involucrados en actividades ilegales. Monero también sirve a personas que buscan privacidad financiera, pero su diseño puede hacer que los rastros de pagos ilícitos sean más difíciles de seguir para los investigadores que la actividad realizada en redes transparentes como Bitcoin o Ethereum.

Un caso separado de agosto mostró el mismo desafío después de que los investigadores dijeran que los activos de un presunto hackeo de Coinsbuy de 7,9 millones de dólares fueron convertidos en Monero. Las firmas de blockchain rastrearon porciones de esos fondos a través de varios exchanges antes de que algunos activos fueran presuntamente intercambiados por XMR.

Qué significa la brecha para los clientes de criptomonedas en EE. UU.

El informe del FT no especificó si alguna de las 680 cuentas afectadas pertenecía a clientes estadounidenses. Aun así, la combinación de registros de identidad verificados y datos de transacciones cripto crea un riesgo relevante para los estadounidenses que reciben mensajes que afirman provenir de Revolut, un exchange, una agencia gubernamental o un proveedor de carteras.

Dichos registros podrían permitir a los criminales elaborar mensajes que contengan un nombre real, una transacción, un detalle de cuenta o un documento de identidad. La presencia de información personal precisa no prueba que quien llama o envía el mensaje represente al banco.

Para los estadounidenses cuya información personal o bancaria ha quedado expuesta, la Comisión Federal de Comercio dirige a los consumidores a IdentityTheft.gov para conocer los pasos según el tipo de datos involucrados. La agencia también aconseja a los usuarios reportar intentos de phishing a través de ReportFraud.ftc.gov.

El Centro de Quejas por Delitos en Internet del FBI pide a las personas que reportan fraudes relacionados con criptomonedas que proporcionen direcciones de cartera, montos de transacción, tipos de activos, hashes de transacción y las fechas y horas de las transferencias cuando estén disponibles.