Revolut потрапив під розслідування у Британії після витоку даних 680 клієнтів

BTC
шахрайство з видаванням себерозслідування ICOбіткоїн-записикрадіжка особистих данихвитік данихRevolut
8 години томуДжерело: crypto.news
Revolut потрапив під розслідування у Британії після витоку даних 680 клієнтів

Revolut повідомив 680 клієнтів після того, як кіберзлочинці використали легітимний урядовий обліковий запис електронної пошти для отримання конфіденційних ідентифікаційних, банківських та пов’язаних з Bitcoin записів.

Резюме

  • Financial Times повідомляє, що Revolut повідомив 680 клієнтів після того, як шахрайські запити розкрили ідентифікаційні та фінансові записи.
  • Зловмисники використали легітимний домен електронної пошти державного органу, тоді як Revolut заявляє, що його системи залишилися нескомпрометованими.
  • Розкриті записи включали паспорти, адреси, селфі для верифікації, виписки з рахунків, IBAN та історії транзакцій клієнтів з Bitcoin.
  • Управління Інформаційного комісара Великої Британії розпочало розслідування після того, як Revolut повідомив регуляторів про інцидент.
  • Колишній очільник Mt. Gox Марк Карпелес заявив, що Revolut попередив його про розкриття його інформації в п’ятницю.

Revolut підтвердив, що несанкціонована третя сторона подала шахрайські запити на інформацію з облікового запису електронної пошти, використовуючи легітимний домен державного органу. Компанія сприйняла запити як справжні, перш ніж виявити схему підміни особи.

Витік даних Revolut стався через легітимний урядовий домен

На відміну від вторгнення у власну мережу Revolut, інцидент стосувався розкриття інформації після того, як обманні запити надійшли до компанії через, здавалося б, справжній урядовий канал. Revolut описав цей епізод як «витончену зовнішню шахрайську схему підміни особи».

У повідомленні для клієнтів, яке переглянув TechCrunch, зазначалося, що повідомлення мало дійсні облікові дані автентифікації домену, що змусило Revolut вважати, що він отримав справжній урядовий запит. Компанія не назвала відповідний орган і публічно не пояснила, як третя сторона отримала контроль над урядовим обліковим записом електронної пошти.

Публічна сторінка компанії для офіційних запитів на інформацію направляє компетентні органи та законних представників на спеціальну адресу для судових наказів. Вона просить органи надсилати один електронний лист для кожної справи, хоча Revolut публічно не описав, які кроки перевірки були застосовані до шахрайських запитів, залучених до витоку.

Як повідомляв crypto.news, коли інцидент тільки з’явився, ончейн-дослідник ZachXBT поширив копію повідомлення для клієнтів і заявив, що інцидент, схоже, був обмеженим за розміром і потенційно зосередженим на заможних користувачах. Revolut не підтвердив цю оцінку.

Розкриті дані включали ідентифікаційні файли та активність Bitcoin

У повідомленнях для клієнтів, які переглянули кілька видань, перелічено широкий спектр персональної інформації, яка могла бути розкрита. Записи включали повні імена, дати народження, професії, домашні адреси, адреси електронної пошти та номери телефонів.

Копії паспортів або посвідчень водія та селфі, подані під час перевірки особи, були серед перелічених записів. У повідомленні Revolut ці зображення для верифікації відрізнялися від біометричної телеметрії обличчя, яка, за його словами, не була частиною відповідної інформації.

Фінансова інформація виходила за межі базових даних рахунку. Виписки клієнтів могли містити IBAN, дати відкриття рахунку, статус рахунку, записи про зняття коштів та повні історії транзакцій. Для криптоклієнтів матеріали включали транзакції Bitcoin та номери посилань на гаманці, зазначені в записах рахунку.

У повідомленні не зазначалося, що приватні ключі, паролі до облікових записів або повні дані платіжних карток були надані несанкціонованому запитувачу. У ньому перелічено категорії записів, які могли бути розкриті, що означає, що наявні докази не встановлюють, що кожна постраждала особа мала кожну з перелічених категорій розкритою.

Financial Times пізніше повідомила, що колишній генеральний директор Mt. Gox Марк Карпелес був серед постраждалих клієнтів. Карпелес сказав, що Revolut надіслав йому електронний лист о 5:25 ранку 12 вересня з попередженням, що його інформація могла бути скомпрометована.

Карпелес поставив під сумнів, чому фінтех-компанія розкрила записи, навіть якщо запит надійшов з перевіреної урядової адреси. Його критика відображає його оцінку того, як Revolut обробив запит, а не регуляторний висновок проти компанії.

Crypto.news детально описав історію Карпелеса як колишнього оператора Mt. Gox, біткоїн-біржі, яка зазнала краху у 2014 році після втрати криптовалюти клієнтів.

З'являються заяви про вимагання, коли спливають файли клієнтів

Особи, які заявляють про відповідальність за інцидент, погрожують оприлюднити інформацію про клієнтів, якщо Revolut не сплатить вимогу про вимагання, повідомляють Financial Times і Recorded Future News. Revolut відмовився коментувати для Recorded Future News, чи отримав він вимогу про вимагання або чи реагує на неї.

Recorded Future News повідомив, що матеріали поширювалися через обліковий запис Telegram, який заявляв про причетність до інциденту. Один клієнт, чия інформація з'явилася в матеріалах, не заперечував їх автентичності, тоді як криптовалютний підприємець Марк Зеллер окремо заявив, що інформація, яка йому належить, була розкрита.

Частини розповіді зловмисників залишаються неперевіреними. Обліковий запис Telegram припускав, що урядовий електронний лист надійшов з італійського домену, але Recorded Future News заявив, що не може підтвердити всі деталі в публікаціях цього облікового запису. Італійські органи влади, з якими зв'язалося видання, не відповіли, а обліковий запис Telegram згодом було призупинено.

Revolut публічно не назвав державний орган, чию систему електронної пошти було використано. Жодної офіційної заяви, знайденої станом на 15 вересня, не встановлено, як було скомпрометовано обліковий запис, чи були викрадені облікові дані, або чи використовувався той самий доступ до урядової електронної пошти проти інших фінансових установ.

ФБР раніше попереджало компанії про злочинців, які отримують доступ до облікових записів електронної пошти правоохоронних органів і уряду та використовують їх для подання шахрайських запитів на екстрені дані. Recorded Future News зазначив, що подібні тактики використовувалися проти технологічних компаній під час попередніх атак із залученням скомпрометованих облікових записів правоохоронних органів.

Британський регулятор з питань конфіденційності розслідує розкриття даних

Управління Інформаційного комісара Британії відкрило розслідування після того, як Revolut повідомив про інцидент, повідомила Financial Times у понеділок. Розслідування саме по собі не встановлює, що Revolut порушив британське законодавство про захист даних.

Згідно з настановами ICO, організації зазвичай повинні повідомити регулятора протягом 72 годин після того, як дізналися про порушення персональних даних, яке підлягає повідомленню. Якщо інцидент створює високий ризик для прав і свобод осіб, постраждалих осіб необхідно повідомити без невиправданої затримки.

Ця справа виникла через кілька місяців після того, як Revolut отримав схвалення на діяльність як повноцінний британський банк. Як повідомляв crypto.news у березні, схвалення Управління пруденційного регулювання дозволило Revolut Bank UK розпочати діяльність з банківським статусом і захистом депозитів для відповідних депозитів клієнтів. Криптовалютна торгівля залишається поза цією структурою захисту депозитів.

Revolut обслуговує понад 80 мільйонів клієнтів у всьому світі, згідно з даними компанії, на які посилаються TechCrunch і Recorded Future News. 680 осіб, ідентифікованих Financial Times, становлять поточну заявлену кількість за результатами розслідування і не повинні розглядатися як остаточна цифра, якщо Revolut або регулятори не опублікують оновлений підсумок.

Опубліковані настанови ICO зазначають, що слідчі можуть вивчити тип розкритих даних, кількість залучених осіб, потенційну шкоду та технічні чи організаційні заходи захисту, які використовувалися, перш ніж вирішити, чи виправдані регуляторні дії.