Revolut: Πρωτοφανές data breach – Πώς χάκερς «σάρωσαν» την πλατφόρμα, η τακτική της «στοχευμένης αλίευσης»
Σε κατάσταση συναγερμού βρίσκονται οι ιταλικές αρχές και ο χρηματοπιστωτικός τομέας, καθώς μια πρωτοφανής κυβερνοεπίθεση έφερε στο φως σοβαρότατα κενά ασφαλείας τόσο στις υποδομές του δημοσίου όσο και στις διαδικασίες επαλήθευσης των σύγχρονων ψηφιακών τραπεζών.
Η ομάδα χάκερ με το ψευδώνυμο «iamnotavillain» απαιτεί λύτρα ύψους 3 εκατομμυρίων δολαρίων σε κρυπτονόμισμα Monero (XMR) εντός 24 ωρών, απειλώντας να διοχετεύσει στο διαδίκτυο έναν όγκο δεδομένων που αγγίζει τα 147 Gigabytes.
Διαβάστε επίσης: FT: Λύτρα $3 εκατ. ζητούν χάκερ από τη Revolut – Απειλούν με διαρροή προσωπικών δεδομένων πελατών
Τα στοιχεία αυτά περιλαμβάνουν ευαίσθητα έγγραφα των σωμάτων ασφαλείας, αλληλογραφία, αλλά και πλήρεις φακέλους προσωπικών και οικονομικών δεδομένων εκατοντάδων ευπόρων πελατών της Revolut, βυθίζοντας την αγορά σε κλίμα έντονης ανησυχίας.
Η μεθοδολογία των εισβολέων υπήρξε ιδιαίτερα μεθοδική και βασίστηκε στην τακτική της «στοχευμένης αλίευσης». Αρχικά, οι χάκερ σάρωσαν τη δημόσια τεχνολογία blockchain προκειμένου να εντοπίσουν συναλλαγές εκατομμυρίων και διευθύνσεις κρυπτονομισμάτων που συνδέονταν με τη Revolut, χαρτογραφώντας έτσι τους πιο εύπορους χρήστες της πλατφόρμας.
Στη συνέχεια, χρησιμοποιώντας το κακόβουλο λογισμικό τύπου infostealer, απέσπασαν τους κωδικούς πρόσβασης από την πιστοποιημένη ηλεκτρονική αλληλογραφία (PEC) της Υποδιοίκησης του Ρέτζιο Καλάμπρια. Εγκαθιστώντας την τεχνική «Man-in-the-Mail», παρέμειναν αόρατοι στο σύστημα για μήνες, διαβάζοντας και στέλνοντας μηνύματα χωρίς να γίνουν αντιληπτοί από τους αρμόδιους λειτουργούς.
Εμφανιζόμενοι ως δικαστική αρχή, οι επιτιθέμενοι απέστειλαν στη Revolut εκατοντάδες πλαστές Ευρωπαϊκές Διαταγές Έρευνας (EIO), ζητώντας τα πλήρη στοιχεία των κατόχων των συγκεκριμένων λογαριασμών.
Το νομικό τμήμα της τράπεζας, βασιζόμενο αποκλειστικά στην αυθεντικότητα της διεύθυνσης αποστολής της PEC, αποδέχθηκε τα αιτήματα χωρίς περαιτέρω διασταύρωση, αποστέλλοντας στους χάκερ φακέλους που περιλάμβαναν ονόματα, τηλέφωνα, φωτογραφίες ταυτοτήτων, selfies εγγραφής, ιστορικό συναλλαγών και τραπεζικούς λογαριασμούς.
Παράλληλα, στην κατοχή των δραστών περιήλθαν έγγραφα ποινικών δικογραφιών που καλύπτονταν από δικαστικό απόρρητο.
Η εξέλιξη αυτή προκάλεσε την άμεση παρέμβαση της Αρχής Προστασίας Δεδομένων της Ιταλίας, η οποία ξεκίνησε έκτακτους ελέγχους στις τράπεζες, ενώ η πολιτική αντιπολίτευση ζητά εξηγήσεις από τον Υπουργό Εσωτερικών.
Παρότι η Revolut διευκρινίζει ότι τα κεφάλαια των πελατών παραμένουν απολύτως ασφαλή και ότι επλήγησαν περίπου 680 χρήστες υψηλού προφίλ, οι ειδικοί προειδοποιούν για αύξηση των κινδύνων στοχευμένης απάτης και πλαστοπροσωπίας.
Το περιστατικό αναδεικνύει με τον πιο ξεκάθαρο τρόπο ότι η τυφλή εμπιστοσύνη σε ένα μεμονωμένο κανάλι επικοινωνίας, χωρίς αυτόνομα πρωτόκολλα επαλήθευσης, μπορεί να καταστρέψει ακόμα και τα πιο εξελιγμένα συστήματα ψηφιακής ασφάλειας. Τα περιστατικά πολλαπλασιάζονται…
