Хакери, які стоять за витоком даних клієнтів Revolut, вимагали 6 000 Monero, що становить близько 3 мільйонів доларів, погрожуючи продати викрадені записи, якщо банк не заплатить протягом 24 годин.
Резюме
- Хакери вимагали від Revolut 6 000 XMR, що оцінюються приблизно в 3 мільйони доларів.
- Щонайменше 680 клієнтських акаунтів постраждали після того, як шахрайські запити від імені державних органів пройшли перевірки компанії.
- Викрадені записи, як повідомляється, містять документи, що посвідчують особу, фотографії верифікації та повні історії транзакцій.
- Атакувальники заявили, що аналіз блокчейну допоміг їм визначити клієнтів із великими криптовалютними активами.
Як хакери Revolut встановили 24-годинний дедлайн
The Financial Times повідомила, що група, яка називає себе «iamnotavillain», опублікувала вимогу про викуп у середу разом із таймером зворотного відліку. Хакери заявили, що Revolut має 24 години, щоб надіслати 6 000 XMR, перш ніж вони запропонують клієнтські записи іншим злочинним угрупованням.
За передбачуваної вартості близько 500 доларів за токен вимога становить приблизно 3 мільйони доларів. Група обрала Monero, оскільки ця криптовалюта розроблена для приховування інформації про відправника, одержувача та суму, задіяну в транзакції.
Згідно з FT, на момент публікації її звіту жодних переговорів між Revolut і хакерами не відбулося. Revolut не повідомила, чи планує вона відповісти на вимогу, і не підтвердила, що група контролює викрадену інформацію.
Хакери надали газеті 60-секундний відеозапис екрана, який, схоже, демонстрував частину матеріалів, що перебувають у їхньому розпорядженні. Паспорти, посвідчення водія, фотографії, подані під час перевірок know-your-customer, та історії транзакцій клієнтів з'явилися у відео, згідно зі звітом.
Щонайменше 680 акаунтів постраждали, хоча Revolut публічно описала цю кількість лише як «дуже обмежену» частину своєї клієнтської бази. Попередній звіт crypto.news виявив, що Управління Інформаційного комісара Великої Британії відкрило розслідування після того, як компанія повідомила про інцидент регуляторам.
Revolut заявила, що її власні системи та кошти клієнтів не були скомпрометовані. Натомість розголошення сталося після того, як компанія отримала шахрайські запити через обліковий запис електронної пошти, що використовує домен легітимного державного органу.
Фальшиві державні запити розкрили клієнтські записи Revolut
Замість прямого злому інфраструктури Revolut атакувальники видавали себе за державних службовців, які запитували інформацію про клієнтів. Запити містили дійсні облікові дані автентифікації домену та пройшли перевірки, які Revolut використовувала для оцінки їхньої легітимності.
Як детально описано в початковому висвітленні, оприлюднена інформація включала повні імена, дати народження, професії, домашні адреси, адреси електронної пошти та номери телефонів. Копії паспортів або посвідчень водія та селфі, надані для перевірки особи, також були серед перелічених записів.
Дані акаунтів включали міжнародні номери банківських рахунків, дати відкриття рахунків, статус рахунку, записи про зняття коштів та повні історії транзакцій. Довідкові номери біткоїн-гаманців та записи біткоїн-транзакцій також містилися в деяких виписках з рахунків.
Повідомлення для клієнтів Revolut відрізняло фотографії перевірки особи від біометричних даних телеметрії обличчя, які, за словами компанії, не були частиною розголошення. У повідомленні також не було вказано приватні ключі, паролі, коди безпеки або повні дані платіжних карток серед розкритої інформації.
Раніша заява компанії описувала інцидент як «витончену зовнішню шахрайську схему з імітацією» та стверджувала, що системи Revolut залишаються захищеними. Компанія публічно не назвала державний орган, чий домен електронної пошти було використано, і не пояснила, як атакувальники отримали доступ до облікового запису, що працює через цей домен.
Аналіз блокчейну, як повідомляється, визначив цілі з великими криптоактивами
Хакери повідомили FT, що використовували аналіз блокчейну для відбору клієнтів Revolut, які, схоже, володіли значними обсягами криптовалюти. Їхня заява, якщо вона точна, вказувала б на те, що постраждала група була обрана частково через її фінансову активність, а не через випадковий набір клієнтських профілів.
Дослідник блокчейну ZachXBT раніше заявив, що інцидент, схоже, стосувався заможних користувачів, хоча Revolut не підтвердив цю оцінку. Остання заява хакерів містить подібний опис їхнього методу націлювання, але вона не була незалежно підтверджена.
Публічні блокчейни можуть розкривати історію транзакцій, баланси гаманців і перекази між адресами. Аналітики іноді можуть пов’язати цю активність з ідентифікованою особою, коли біржа, фінансова компанія або інший сервіс зберігає записи, що пов’язують клієнтський рахунок з адресою в блокчейні.
Серпневий огляд приватних монет пояснив, що Monero робить конфіденційність транзакцій обов’язковою. Його кільцеві підписи приховують справжнього відправника серед групи можливих учасників, стелс-адреси приховують публічну адресу одержувача, а Ring Confidential Transactions приховують суму надісланих коштів.
Злочинне використання XMR не доводить, що токен або всі його користувачі займаються незаконною діяльністю. Monero також слугує людям, які прагнуть фінансової приватності, але його дизайн може ускладнити для слідчих відстеження незаконних платіжних шляхів порівняно з активністю, що здійснюється в прозорих мережах, таких як Bitcoin або Ethereum.
Окремий серпневий випадок продемонстрував той самий виклик після того, як слідчі заявили, що активи з повідомленого злому Coinsbuy на 7,9 мільйона доларів були конвертовані в Monero. Блокчейн-компанії відстежили частини цих коштів через кілька бірж, перш ніж деякі активи, за повідомленнями, були обміняні на XMR.
Що означає цей злом для американських криптоклієнтів
У звіті FT не уточнюється, чи належав якийсь із 680 постраждалих акаунтів американським клієнтам. Втім, поєднання перевірених записів ідентифікації та даних криптотранзакцій створює відповідний ризик для американців, які отримують повідомлення, що нібито надходять від Revolut, біржі, державного органу або постачальника гаманця.
Такі записи можуть дозволити злочинцям створювати повідомлення, що містять справжнє ім’я, транзакцію, деталі рахунку або документ, що посвідчує особу. Наявність точної особистої інформації не доводить, що той, хто телефонує або надсилає повідомлення, представляє банк.
Для американців, чия особиста або банківська інформація була розкрита, Федеральна торговельна комісія радить споживачам звертатися до IdentityTheft.gov для отримання кроків залежно від типу даних, які були задіяні. Агентство також радить користувачам повідомляти про спроби фішингу через ReportFraud.ftc.gov.
Центр скарг на інтернет-злочини ФБР просить людей, які повідомляють про шахрайство, пов’язане з криптовалютою, надавати адреси гаманців, суми транзакцій, типи активів, хеші транзакцій, а також дати й час переказів, якщо вони доступні.






