Η βρετανική εταιρεία χρηματοοικονομικής τεχνολογίας Revolut βρέθηκε στο επίκεντρο ενός σοβαρού περιστατικού παραβίασης προσωπικών δεδομένων, το οποίο αποκάλυψαν οι Financial Times. Σύμφωνα με το δημοσίευμα, 680 πελάτες της εταιρείας επηρεάστηκαν από μια εξελιγμένη απάτη πλαστοπροσωπίας, με αποτέλεσμα να διαρρεύσουν ευαίσθητα προσωπικά τους στοιχεία. Η υπόθεση αυτή αναδεικνύει για ακόμη μία φορά τους κινδύνους που ελλοχεύουν για τις ψηφιακές τράπεζες, οι οποίες διαχειρίζονται τεράστιους όγκους ευαίσθητων δεδομένων εκατομμυρίων χρηστών σε παγκόσμιο επίπεδο.
Το τελεσίγραφο των 3 εκατομμυρίων δολαρίων
Οι δράστες πίσω από την παραβίαση, μια ομάδα που αυτοαποκαλείται «iamnotavillain», δεν άφησαν περιθώρια αμφιβολίας για τις προθέσεις τους. Το απόγευμα της Τετάρτης δημοσίευσαν στην ιστοσελίδα τους ένα τελεσίγραφο, συνοδευόμενο από ψηφιακό ρολόι αντίστροφης μέτρησης, απαιτώντας από τη Revolut να καταβάλει λύτρα ύψους 3 εκατομμυρίων δολαρίων εντός 24 ωρών. Το μήνυμα ζητούσε συγκεκριμένα «6.000 XMR ή 3.000.000 δολάρια», με απειλή ότι διαφορετικά όλα τα δεδομένα θα πουληθούν. Η επιλογή του Monero (XMR) ως μέσου πληρωμής δεν είναι τυχαία, καθώς πρόκειται για κρυπτονόμισμα ιδιαίτερα δημοφιλές στους κυβερνοεγκληματίες, ακριβώς επειδή οι συναλλαγές του είναι εξαιρετικά δύσκολο να ανιχνευθούν από τις αρχές.
Πλαστοπροσωπία κρατικών αξιωματούχων
Ιδιαίτερο ενδιαφέρον παρουσιάζει η μέθοδος που φέρεται να χρησιμοποίησαν οι δράστες για να αποκτήσουν πρόσβαση στα δεδομένα. Σύμφωνα με τους Financial Times, πίσω από την επίθεση βρίσκονται Ιταλοί χάκερ, οι οποίοι φέρονται να παραβίασαν έναν λογαριασμό ηλεκτρονικού ταχυδρομείου της ιταλικής κυβέρνησης. Χρησιμοποιώντας αυτόν τον νόμιμο λογαριασμό, εμφανίστηκαν ως κρατικοί αξιωματούχοι που ζητούσαν επίσημα πρόσβαση σε στοιχεία πελατών της εταιρείας. Με αυτό το τέχνασμα κοινωνικής μηχανικής κατάφεραν να αποσπάσουν διευθύνσεις κατοικίας, φωτογραφίες επαλήθευσης ταυτότητας, έγγραφα ταυτοποίησης, καθώς και πληροφορίες σχετικά με τη δραστηριότητα των πελατών σε bitcoin. Η μέθοδος αυτή αποδεικνύει πόσο ευάλωτες μπορούν να γίνουν και οι πιο ασφαλείς εταιρείες, όταν οι επιτιθέμενοι εκμεταλλεύονται την εμπιστοσύνη σε επίσημα κρατικά κανάλια επικοινωνίας.
Η απάντηση της Revolut
Εκπρόσωπος της Revolut επιβεβαίωσε το περιστατικό, χαρακτηρίζοντάς το ως «εξελιγμένη εξωτερική απάτη πλαστοπροσωπίας». Σύμφωνα με την ανακοίνωση της εταιρείας, ένα μη εξουσιοδοτημένο τρίτο πρόσωπο χρησιμοποίησε νόμιμο domain ηλεκτρονικού ταχυδρομείου κρατικής υπηρεσίας για να υποβάλει πλαστά αιτήματα παροχής πληροφοριών. Η Revolut διαβεβαίωσε ότι, μόλις εντόπισε την ύποπτη δραστηριότητα, προχώρησε άμεσα στο μπλοκάρισμα της συγκεκριμένης διεύθυνσης, ενημέρωσε τις αρμόδιες ρυθμιστικές αρχές και επικοινώνησε προσωπικά με τους 680 επηρεαζόμενους πελάτες. Παράλληλα, τόνισε ότι τα κεντρικά συστήματα της εταιρείας, καθώς και τα χρήματα των πελατών, δεν επηρεάστηκαν από το περιστατικό. Ωστόσο, το γεγονός ότι εξακολουθεί να εκκρεμεί το τελεσίγραφο των χάκερ διατηρεί σε αναμονή τόσο τους επηρεαζόμενους πελάτες όσο και τις εποπτικές αρχές, ενώ αναμένεται να δοθούν περισσότερες λεπτομέρειες για την έκβαση της υπόθεσης τις επόμενες ημέρες.




