Bitcoin.com News
Toetab

Revolut eitab, et oleks olnud ühenduses häkkeriga seoses väidetava 3 miljoni dollari suuruse lunaraha nõudega

Revolut teatas, et ei ole hiljutise andmelekke järel saanud ühtegi otsest lunaraha nõuet. Certiku analüütik Jonathan Riss hoiatas, et kohustuslikud „tunne oma klienti” (KYC) eeskirjad sunnivad platvorme säilitama tundlikke isikuandmeid, muutes need seega häkkerite jaoks väärtuslikeks sihtmärkideks.

JAGA
Revolut eitab, et oleks olnud ühenduses häkkeriga seoses väidetava 3 miljoni dollari suuruse lunaraha nõudega

Peamised järeldused

  • Revolut teatas, et ei ole saanud ühtegi otsest lunarahanõuet pärast seda, kui häkkerid varastasid andmeid 680 Euroopa kliendilt.
  • Certiku analüütik Jonathan Riss hoiatas, et ranged KYC-nõuded muudavad platvormid küberkurjategijate jaoks väärtuslikeks sihtmärkideks.
  • Reguleerivad asutused ja fintech-platvormid, nagu Revolut, peavad turvariskide vähendamiseks võib-olla vähendama isikuandmete säilitamist.

Revolut väidab, et otseseid nõudeid pole esitatud

Revolut teatas, et ei ole saanud otseseid kontakte ega nõudeid üheltki rühmalt, kes võtaks vastutuse hiljutise andmelekke eest. Fintech-ettevõtte eitav vastus tuli vähem kui 24 tundi pärast teateid, et häkkerid nõudsid 6 000 XMR-i (väärtusega 3 miljonit dollarit), et hoida ebaseaduslikult kätte saadud klientide faile turult eemal.

Londoni fintech-ettevõte kinnitas käesoleva kuu alguses, et volitamata kolmas osapool sai kätte piiratud arvu klientide tundlikku teavet, kasutades seadusliku valitsusasutuse e-posti domeeni pettuslike andmepäringute esitamiseks. Nime „IAmNotAVillain“ all tegutsev häkker avaldas sel nädalal veebis avalikud avaldused, milles ähvardas avaldada või müüa kliendiandmeid, kui Revolut ei maksa.

„Revolut ei ole saanud ühtegi otsest kontakti ega nõuet isikutelt või rühmalt, kes neid väiteid esitavad,“ tsiteeritakse ettevõtte pressiesindajat. Andmeleke, mille sihtmärgiks olid väidetavalt umbes 680 suure varandusega klienti kogu Euroopas, ei hõlmanud otsest tehnilist sissetungimist Revolut’i põhisüsteemidesse.

Selle asemel kasutasid ründajad mitme kuu jooksul sotsiaalset manipuleerimist, et esineda valitsusasutustena, hankides seeläbi klientide kinnitusfaile, isikut tõendavaid dokumente ja tehinguandmeid. Revolut rõhutas, et klientide rahalised vahendid ja sisemised süsteemid on endiselt turvalised ja rikkumisest puutumata. Ettevõte teatas, et blokeeris pettusega seotud e-posti aadressi kohe pärast rikkumise avastamist ning teatas juhtumist õiguskaitseasutustele, andmekaitseasutustele ja finantsjärelevalveasutustele.

Analüütik hoiatab KYC-nõuete nõrkade kohtade eest

See juhtum toob esile laiemad süsteemsed nõrkused selles, kuidas finantsasutused käsitlevad kohustuslikke isikuandmeid. Turvafirma Certik avatud lähtekoodi ja plokiahela luureanalüütik Jonathan Riss väitis, et põhjus ulatub kaugemale üksikute ettevõtete kaitsemeetmetest ning puudutab regulatiivseid nõudeid endid.

„Tegelik probleem on selles, et KYC on loonud äärmiselt tundliku isikuandmete kihi, mida finantsplatvormid on kohustatud haldama, sageli seetõttu, et valitsused ja reguleerivad asutused nõuavad üha üksikasjalikumat teavet klientide kohta,“ ütles Riss. „Seega ei lasu vastutus ainult pankadel, fintech-ettevõtetel või krüptovaluutabörsidel.“

Rissi sõnul peavad ka riigiasutused kaaluma, kas iga nende nõutav teave on tõepoolest vajalik ja kui kaua seda tuleks säilitada. Nad peaksid uurima, kas olemasolevad kliendiandmete taotlemise menetlused on piisavalt turvalised.

Riss märkis samas, et üksikasjalike identiteedifailide avalikustamine võib digitaalvarade sektoris kaasa tuua suuremaid reaalseid riske. „Platvormid peaksid ikkagi säilitamisaja minimeerima, juurdepääsu piirama ja tugevdama valitsuse ja õiguskaitseasutuste päringute autentimist sõltumatute kontrollikanalite kaudu,“ lisas Riss.

Kuigi arutelu häkkerite taktika üle jätkub, usub Riss, et see intsident peaks ajendama tööstust ja reguleerijaid praegust mudelit ümber mõtlema. Eesmärk ei peaks enam piirduma rahakottide ja rahaliste vahendite kaitsmisega, vaid peaks hõlmama ka kasutajate finantsidentiteedi kaitset.

See artikkel tõlgiti inglise keelest tehisintellekti abil. Ingliskeelne originaalversioon on autoriteetne allikas; automaatsed tõlked võivad sisaldada ebatäpsusi, eriti juriidilises ja regulatiivses terminoloogias.

Sildid selles loos