Τι ακριβώς συνέβη;
Η Revolut, ευρωπαϊκή fintech εταιρεία, επιβεβαίωσε διαρροή ευαίσθητων δεδομένων σε μέρος των πελατών της. Σύμφωνα με την εταιρεία, οι επιτιθέμενοι χρησιμοποίησαν ένα νόμιμο domain email κρατικής υπηρεσίας για να στείλουν ψευδές αίτημα πληροφοριών. Η Revolut αξιολόγησε το αίτημα ως γνήσιο και παρέδωσε τα δεδομένα.
Το περιστατικό επισήμανε για πρώτη φορά ο on-chain ερευνητής που εμφανίζεται με το όνομα ZachXBT. Η Revolut στη συνέχεια επιβεβαίωσε τα ευρήματά του. Αυτά είναι τα γεγονότα που εμφανίζονται με τον ίδιο τρόπο σε όλες τις πηγές (Incrypted, The Block, Decrypt, CryptoSlate).
Ποια δεδομένα μπορεί να διέρρευσαν;
Σύμφωνα με τις πληροφορίες που έλαβαν οι θιγόμενοι πελάτες (και τις οποίες παραθέτουν το CryptoSlate και το Decrypt), ο κατάλογος των παραδοθέντων στοιχείων μπορεί να περιλάμβανε:
| Κατηγορία | Συγκεκριμένα στοιχεία |
|---|---|
| Έγγραφα ταυτότητας | αντίγραφα διαβατηρίου ή διπλώματος οδήγησης, selfie επαλήθευσης |
| Προσωπικά δεδομένα | όνομα, ημερομηνία γέννησης, επάγγελμα, διεύθυνση κατοικίας, τηλέφωνο |
| Τραπεζικά στοιχεία | IBAN, κινήσεις λογαριασμού |
| Ιστορικό συναλλαγών | εγγραφές αναλήψεων και πλήρες ιστορικό συναλλαγών συμπεριλαμβανομένης της δραστηριότητας bitcoin |
Το selfie επαλήθευσης είναι φωτογραφία προσώπου που λαμβάνεται κατά την επαλήθευση ταυτότητας (KYC, δηλαδή "γνώρισε τον πελάτη σου"), την οποία οι τράπεζες χρησιμοποιούν για να επιβεβαιώσουν ότι εγγράφεται ο πραγματικός κάτοχος του εγγράφου.
Η Revolut, σύμφωνα με τις πηγές, περιγράφει την έκταση ως έναν "περιορισμένο αριθμό" πελατών. Ο ακριβής αριθμός δεν είναι δημόσια γνωστός.
Πώς λειτούργησε η επίθεση;
Η ουσία δεν ήταν ένα κλασικό hack των συστημάτων της Revolut. Σύμφωνα με το CryptoSlate, το αίτημα προήλθε από μη εξουσιοδοτημένο λογαριασμό, ο οποίος όμως λειτουργούσε εντός της υποδομής domain της κρατικής υπηρεσίας. Με άλλα λόγια, η διεύθυνση του αποστολέα έμοιαζε γνήσια, επειδή πράγματι ανήκε στο domain της υπηρεσίας.
Αυτό καθιστά το περιστατικό μάλλον αποτυχία της διαδικασίας επαλήθευσης νόμιμων αιτημάτων από δημόσιες αρχές παρά διείσδυση σε βάση δεδομένων. Πρόκειται για τύπο επίθεσης που στα αγγλικά ονομάζεται "fraudulent data request", δηλαδή δόλιο αίτημα δεδομένων που εκμεταλλεύεται την εμπιστοσύνη μεταξύ θεσμών.
Ποιος ήταν ο στόχος;
Ο ZachXBT, σύμφωνα με το The Block, υπέθεσε ότι η επίθεση ίσως στόχευε σε εύπορους χρήστες (high-net-worth). Το CryptoSlate στον τίτλο κάνει λόγο για "wealthy customers". Αυτό όμως είναι προς το παρόν υπόθεση του ερευνητή, όχι επιβεβαιωμένο γεγονός από την πλευρά της Revolut. Γι' αυτό το χαρακτηρίζουμε ως μη επιβεβαιωμένο.
Γιατί έχει σημασία στα κρυπτονομίσματα;
Διαρροή αυτών καθαυτών των χρημάτων δεν υπήρξε. Το πρόβλημα είναι ο συνδυασμός των στοιχείων. Όταν κάποιος κατέχει ταυτόχρονα έγγραφο ταυτότητας, διεύθυνση κατοικίας, τηλέφωνο και πλήρες ιστορικό συναλλαγών bitcoin, αποκτά υλικό για στοχευμένο phishing, εκβιασμό ή τις λεγόμενες επιθέσεις "με το κλειδί" (φυσική απειλή προσώπων για τα οποία είναι γνωστό ότι κατέχουν κρυπτονομίσματα).
Το ιστορικό συναλλαγών επιπλέον επιτρέπει τη σύνδεση της πραγματικής ταυτότητας με συγκεκριμένες on-chain διευθύνσεις. Αυτό είναι ακριβώς το είδος αποανωνυμοποίησης για το οποίο οι ειδικοί προειδοποιούν εδώ και καιρό στις διαρροές δεδομένων KYC.
Τι παραμένει άγνωστο;
Δημόσια δεν γνωρίζουμε προς το παρόν τον ακριβή αριθμό των θιγόμενων πελατών, για ποια συγκεκριμένη κρατική υπηρεσία και δικαιοδοσία επρόκειτο, ούτε αν και πώς τα διαρρεύσαντα στοιχεία αξιοποιήθηκαν περαιτέρω. Δεν γνωρίζουμε επίσης ποια διορθωτικά μέτρα εφάρμοσε η Revolut. Αυτά τα σημεία δεν τεκμηριώνονται στις διαθέσιμες πηγές.
Σε τι να προσέξετε σε αυτόν τον τύπο περιστατικού
Δεν πρόκειται για συμβουλή σχετικά με το τι να κάνετε με τα χρήματά σας, αλλά για γενικά μοτίβα που αξίζει να παρακολουθείτε στις διαρροές δεδομένων KYC: αυξημένος κίνδυνος στοχευμένου phishing στους θιγόμενους χρήστες, πιθανές απόπειρες κατάληψης λογαριασμών και η επίσημη επικοινωνία της εταιρείας σχετικά με την έκταση και την αποκατάσταση. Μπορεί κανείς επίσης να παρακολουθεί αν ο ρυθμιστής στη συγκεκριμένη δικαιοδοσία θα ξεκινήσει έρευνα για το περιστατικό.

