Revolut oplyste, at selskabet ikke har modtaget nogen direkte løsesumskrav efter et nyligt datalæk. Certik-analytikeren Jonathan Riss advarede om, at de obligatoriske KYC-regler (Know Your Customer) tvinger platforme til at opbevare følsomme identitetsoplysninger, hvilket gør dem til attraktive mål for hackere.
Revolut afviser at have været i kontakt med hackere i forbindelse med et påstået løsesumskrav på 3 mio. dollar

Hovedpunkter
- Revolut oplyste, at selskabet ikke har modtaget direkte krav om løsepenge, efter at hackere stjal data fra 680 europæiske kunder.
- Certik-analytikeren Jonathan Riss advarede om, at strenge KYC-krav skaber attraktive mål for cyberkriminelle.
- Tilsynsmyndigheder og fintech-platforme som Revolut kan blive nødt til at reducere opbevaringen af identitetsoplysninger for at mindske sikkerhedsrisiciene.
Ingen direkte krav modtaget, siger Revolut
Revolut oplyser, at selskabet ikke har modtaget direkte henvendelser eller krav fra nogen gruppe, der har påtaget sig ansvaret for et nyligt datalæk. Fintech-selskabets benægtelse kom mindre end 24 timer efter rapporter om, at hackere krævede 6.000 XMR, til en værdi af 3 millioner dollars, for at holde de ulovligt tilegnede kundefiler væk fra markedet.
Det London-baserede fintech-firma bekræftede tidligere på måneden, at en uautoriseret tredjepart havde fået fat i følsomme oplysninger tilhørende et begrænset antal kunder ved at bruge et legitimt regeringsorgans e-mail-domæne til at indsende falske dataanmodninger. Offentlige udtalelser, der blev offentliggjort online i denne uge af en hacker, der opererer under navnet »IAmNotAVillain«, truede med at offentliggøre eller sælge kundedata, medmindre Revolut betalte.
»Revolut har ikke modtaget nogen direkte henvendelse eller krav fra de personer eller den gruppe, der fremsætter disse påstande,« udtaler en talsmand for virksomheden ifølge kilden. Sikkerhedsbruddet, der angiveligt var rettet mod omkring 680 velhavende kunder i hele Europa, involverede ikke et direkte teknisk indbrud i Revoluts kernesystemer.
I stedet benyttede angriberne social engineering til over en periode på flere måneder at udgive sig for at være offentlige myndigheder og derved skaffe sig adgang til kundeverifikationsfiler, identitetsdokumenter og transaktionsoplysninger. Revolut understregede, at kundernes midler og de interne systemer fortsat er sikre og upåvirkede. Virksomheden oplyste, at den blokerede den falske e-mailadresse, så snart bruddet blev opdaget, og anmeldte hændelsen til politiet, datatilsynsmyndighederne og de finansielle tilsynsmyndigheder.
Analytiker advarer om KYC-sårbarheder
Hændelsen sætter fokus på bredere systemiske sårbarheder i den måde, finansielle institutioner håndterer obligatoriske identitetsdata på. Jonathan Riss, en open-source- og blockchain-intelligensanalytiker hos sikkerhedsfirmaet Certik, argumenterede for, at den egentlige årsag rækker ud over de enkelte virksomheders forsvar og går tilbage til selve de lovgivningsmæssige krav.
»Det egentlige problem er, at KYC har skabt et ekstremt følsomt identitetslag, som finansielle platforme er forpligtet til at opretholde, ofte fordi regeringer og tilsynsmyndigheder kræver stadig mere detaljerede kundeoplysninger,« sagde Riss. »Ansvaret ligger derfor ikke alene hos banker, fintech-virksomheder eller kryptovalutabørser.«
Ifølge Riss skal offentlige myndigheder også overveje, om hver eneste oplysning, de kræver, reelt er nødvendig, og hvor længe den bør opbevares. De bør undersøge, om de eksisterende procedurer for anmodning om kundedata er tilstrækkeligt sikre.
Riss påpegede samtidig, at offentliggørelsen af detaljerede identitetsfiler kan medføre øgede risici i den virkelige verden inden for sektoren for digitale aktiver. »Platforme bør stadig minimere opbevaringsperioden, begrænse adgangen og styrke autentificeringen af anmodninger fra myndigheder og retshåndhævende myndigheder gennem uafhængige verifikationskanaler,« tilføjede Riss.
Selvom debatten om hackernes taktik vil fortsætte, mener Riss, at hændelsen bør få branchen og tilsynsmyndighederne til at genoverveje den nuværende model. Målet bør ikke længere være begrænset til at beskytte tegnebøger og midler; det bør også omfatte beskyttelse af brugernes finansielle identiteter.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












