Revolut pod lupą brytyjskiego regulatora po wycieku danych 680 klientów

BTC
oszustwa typu impersonationdochodzenie ICOzapisy Bitcoinakradzież tożsamościnaruszenie danychRevolut
8 godzin temuŹródło: crypto.news
Revolut pod lupą brytyjskiego regulatora po wycieku danych 680 klientów

Revolut powiadomił 680 klientów po tym, jak cyberprzestępcy wykorzystali legalne konto e-mail rządu do uzyskania wrażliwych danych identyfikacyjnych, bankowych i związanych z Bitcoinem.

Podsumowanie

  • Financial Times donosi, że Revolut powiadomił 680 klientów po tym, jak oszukańcze wnioski ujawniły dane identyfikacyjne i finansowe.
  • Napastnicy wykorzystali legalną domenę e-mail agencji rządowej, podczas gdy Revolut twierdzi, że jego systemy pozostały nienaruszone.
  • Ujawnione dane obejmowały paszporty, adresy, selfie weryfikacyjne, wyciągi z konta, numery IBAN oraz historie transakcji Bitcoin klientów.
  • Brytyjski Information Commissioner’s Office wszczął dochodzenie po tym, jak Revolut zgłosił incydent regulatorom.
  • Były szef Mt. Gox, Mark Karpelès, powiedział, że Revolut ostrzegł go w piątek, że jego dane zostały ujawnione.

Revolut potwierdził, że nieupoważniona strona trzecia złożyła oszukańcze wnioski o informacje z konta e-mail wykorzystującego legalną domenę agencji rządowej. Firma potraktowała wnioski jako autentyczne, zanim odkryła schemat podszywania się.

Naruszenie danych Revolut nastąpiło przez legalną domenę rządową

W przeciwieństwie do wtargnięcia do własnej sieci Revolut, incydent polegał na ujawnieniu informacji po tym, jak zwodnicze wnioski dotarły do firmy przez pozornie autentyczny kanał rządowy. Revolut określił ten epizod jako „wyrafinowane zewnętrzne oszustwo polegające na podszywaniu się”.

Powiadomienie dla klienta przejrzane przez TechCrunch stwierdzało, że komunikacja zawierała ważne poświadczenia uwierzytelniania domeny, co doprowadziło Revolut do przekonania, że otrzymał autentyczny wniosek rządowy. Firma nie ujawniła, która agencja była zaangażowana, ani publicznie nie wyjaśniła, w jaki sposób strona trzecia przejęła kontrolę nad rządowym kontem e-mail.

Publiczna strona firmy dotycząca oficjalnych wniosków o informacje kieruje właściwe organy i przedstawicieli prawnych na dedykowany adres do spraw nakazów sądowych. Prosi organy o przesłanie jednego e-maila dla każdej sprawy, chociaż Revolut nie opisał publicznie, jakie kroki weryfikacyjne zastosowano do oszukańczych wniosków związanych z naruszeniem.

Jak informował crypto.news, gdy incydent po raz pierwszy się pojawił, badacz on-chain ZachXBT rozpowszechnił kopię powiadomienia dla klienta i stwierdził, że incydent wydaje się ograniczony pod względem rozmiaru i potencjalnie skoncentrowany na użytkownikach o wysokiej wartości netto. Revolut nie potwierdził tej oceny.

Ujawnione dane obejmowały pliki tożsamości i aktywność Bitcoin

Powiadomienia dla klientów przejrzane przez wiele mediów wymieniały szeroki zakres danych osobowych, które mogły zostać ujawnione. Dokumentacja obejmowała pełne imiona i nazwiska, daty urodzenia, zawody, adresy domowe, adresy e-mail i numery telefonów.

Kopie paszportów lub praw jazdy oraz selfie przesłane podczas weryfikacji tożsamości znalazły się w wymienionych dokumentach. Powiadomienie Revolut odróżniło te obrazy weryfikacyjne od biometrycznej telemetrii twarzy, która, jak stwierdzono, nie była częścią ujawnionych informacji.

Informacje finansowe wykraczały poza podstawowe dane konta. Wyciągi klientów mogły zawierać numery IBAN, daty otwarcia konta, status konta, zapisy wypłat i pełne historie transakcji. Dla klientów kryptowalutowych materiały obejmowały transakcje Bitcoin i numery referencyjne portfeli pokazane w zapisach konta.

Powiadomienie nie stwierdzało, że klucze prywatne, hasła do konta lub pełne dane karty płatniczej zostały przekazane nieupoważnionemu wnioskodawcy. Wymieniało kategorie dokumentów, które mogły zostać ujawnione, co oznacza, że dostępne dowody nie potwierdzają, że każda dotknięta osoba miała ujawnioną każdą wymienioną kategorię.

Financial Times później doniósł, że były dyrektor generalny Mt. Gox, Mark Karpelès, był wśród dotkniętych klientów. Karpelès powiedział, że Revolut wysłał mu e-mail o 5:25 rano 12 września, ostrzegając, że jego informacje mogły zostać naruszone.

Karpelès zakwestionował, dlaczego fintech ujawnił dokumentację, mimo że wniosek pochodził ze zweryfikowanego adresu rządowego. Jego krytyka stanowi jego ocenę sposobu, w jaki Revolut obsłużył wniosek, a nie ustalenie regulacyjne przeciwko firmie.

Crypto.news szczegółowo opisał historię Karpelèsa jako byłego operatora Mt. Gox, giełdy Bitcoin, która upadła w 2014 roku po utracie kryptowalut klientów.

Pojawiają się roszczenia o wymuszenie, gdy wypływają pliki klientów

Osoby przypisujące sobie odpowiedzialność za incydent zagroziły ujawnieniem informacji o klientach, jeśli Revolut nie zapłaci okupu, według Financial Times i Recorded Future News. Revolut odmówił komentarza dla Recorded Future News na temat tego, czy otrzymał żądanie okupu lub czy na nie odpowiada.

Recorded Future News poinformował, że materiały krążyły za pośrednictwem konta Telegram twierdzącego, że jest zaangażowane w incydent. Jeden z klientów, którego informacje pojawiły się w materiałach, nie zakwestionował ich autentyczności, podczas gdy przedsiębiorca kryptowalutowy Marc Zeller osobno powiedział, że należące do niego informacje zostały ujawnione.

Części relacji napastników pozostają niezweryfikowane. Konto Telegram sugerowało, że rządowy e-mail pochodził z włoskiej domeny, ale Recorded Future News powiedział, że nie może potwierdzić wszystkich szczegółów w postach tego konta. Włoskie władze, z którymi skontaktowała się publikacja, nie odpowiedziały, a konto Telegram zostało później zawieszone.

Revolut nie ujawnił publicznie agencji rządowej, której system e-mailowy został wykorzystany. Żadne oficjalne oświadczenie znalezione na dzień 15 września nie ustala, w jaki sposób konto zostało przejęte, czy dane uwierzytelniające zostały skradzione, ani czy ten sam dostęp do rządowego e-maila został wykorzystany przeciwko innym instytucjom finansowym.

FBI wcześniej ostrzegało firmy przed przestępcami uzyskującymi dostęp do kont e-mailowych organów ścigania i rządu oraz wykorzystującymi je do składania fałszywych wniosków o dane w sytuacjach awaryjnych. Recorded Future News zauważył, że podobne taktyki były stosowane przeciwko firmom technologicznym podczas wcześniejszych ataków z udziałem przejętych kont organów ścigania.

Brytyjski regulator ochrony prywatności bada ujawnienie

Brytyjskie Biuro Komisarza ds. Informacji wszczęło dochodzenie po tym, jak Revolut zgłosił incydent, poinformował w poniedziałek Financial Times. Samo dochodzenie nie przesądza, że Revolut naruszył brytyjskie prawo o ochronie danych.

Zgodnie z wytycznymi ICO organizacje generalnie muszą powiadomić regulatora w ciągu 72 godzin od uzyskania świadomości o podlegającym zgłoszeniu naruszeniu danych osobowych. Jeśli incydent stwarza wysokie ryzyko dla praw i wolności osób, osoby dotknięte muszą zostać poinformowane bez zbędnej zwłoki.

Sprawa pojawia się kilka miesięcy po tym, jak Revolut otrzymał zgodę na prowadzenie pełnego brytyjskiego banku. Jak informował crypto.news w marcu, zgoda Prudential Regulation Authority pozwoliła Revolut Bank UK rozpocząć działalność ze statusem banku i ochroną depozytów dla kwalifikujących się depozytów klientów. Handel kryptowalutami pozostaje poza tą strukturą ochrony depozytów.

Revolut obsługuje ponad 80 milionów klientów na całym świecie, zgodnie z danymi firmy cytowanymi przez TechCrunch i Recorded Future News. 680 osób zidentyfikowanych przez Financial Times stanowi obecny zgłoszony wynik dochodzenia i nie należy go traktować jako ostatecznej liczby, chyba że Revolut lub regulatorzy opublikują zaktualizowaną sumę.

Opublikowane wytyczne ICO mówią, że śledczy mogą zbadać rodzaj ujawnionych danych, liczbę zaangażowanych osób, potencjalną szkodę oraz zastosowane zabezpieczenia techniczne lub organizacyjne przed podjęciem decyzji, czy działania regulacyjne są uzasadnione.