Teknologi

Revolut ga svindlere passet ditt via en falsk offentlig e-post

Adrian Kessler

Revolut ble ikke hacket. Ingen brøt gjennom brannmurene eller fant en sårbarhet i koden. I stedet utga en angriper seg for å være en myndighet ved å bruke en e-postadresse med et legitimt offisielt domene, sendte inn en forespørsel om datatilgang som Revoluts verifiseringskontroller godtok som ekte, og gikk av med fullstendige ID-dokumenter, passkopier, onboarding-selfies og full kontohistorikk for berørte brukere – inkludert hver eneste Bitcoin-transaksjon på blokka.

Angrepet utnyttet en juridisk forpliktelse, ikke en programvarefeil. Finansplattformer er lovpålagt å svare på offisielle dataforespørsler fra offentlige organer og politi. Ved å forfalske disse forespørslene overbevisende nok til å passere Revoluts gjennomgang, gjorde angriperen en compliance-prosess som skulle beskytte offentligheten til et verktøy for datatyveri. Revolut sa de forsøkte uavhengig å validere forespørselen med den aktuelle myndigheten, men bedrageriet ble oppdaget først etter at dataene allerede var utlevert.

For alle som hadde kontoen sin inkludert, er eksponeringen dypere enn et standard datainnbrudd. De stjålne dataene knytter fullt verifiserte identiteter – juridiske navn, fødselsdatoer, hjemmeadresser, kopier av pass eller førerkort, og selfiene som ble sendt inn under kontoverifisering – til Bitcoin-adresser og komplette transaksjonshistorier på blokka. Den kombinasjonen utløper ikke. Selv om de berørte brukerne oppretter nye lommebøker, kan alle med de lekkede dataene spore deres tidligere bevegelser av mynter til en bekreftet virkelig identitet, permanent.

Revolut opplyste at ingen biometrisk ansiktsdata var involvert – systemets maler som brukes til automatisk ansiktsgjenkjenning – kun det rå bildet tatt under onboarding. Kundemidler ble ikke berørt. Selskapet blokkerte den falske e-postadressen, varslet myndigheten hvis identitet ble kopiert, tipset politiet og sendte inn de nødvendige regulatoriske rapporteringene. Om europeiske datatilsynsmyndigheter anser den responsen som tilstrekkelig, er et åpent spørsmål: GDPR setter strenge krav til hvordan selskaper håndterer og beskytter den typen identitetsdokumenter som ble stjålet.

Hendelsen peker på en type angrep som teknisk sikkerhet alene ikke kan forhindre. Et selskap kan kryptere databasene sine, revidere API-ene sine og kjøre penetrasjonstester – og likevel bli sosialt konstruert gjennom prosedyrene de er lovpålagt å følge. Problemet er ikke Revoluts kode. Det er det uløste spørsmålet om hvordan noen organisasjon kan verifisere at en forespørsel med offisielle merker faktisk kommer fra den offisielle den hevder å representere.

Revolut varslet berørte kunder direkte og har ikke oppgitt totalt antall kontoer som er involvert, eller hvilke markeder eksponeringen fant sted i. For alle som har mottatt et bruddvarsel, åpner identitetsdokumenter i svindleres hender for svindel langt utover selve plattformen – falsk passbruk, phishing-samtaler som refererer til ekte kontodetaljer, identitetstyveri på tvers av finansielle tjenester. Og Bitcoin-posten er et annet problem: Revolut kan nullstille et passord, men ingen nullstiller blokka.

Tagger: , , ,

Diskusjon

Det er 0 kommentarer.