Bitcoin.com News
ارائه توسط

مهاجمانِی که رولوت را فریب دادند اکنون ۶٬۰۰۰ XMR مطالبه می‌کنند

مهاجمانِ مدعیِ پشت‌پردهٔ رخنهٔ Revolut، درخواست قبلی بیت‌کوین را کنار گذاشته‌اند و اکنون برای اینکه ۶۸۰ پروندهٔ مشتری را وارد بازار نکنند، ۶,۰۰۰ XMR (حدوداً ۳ میلیون دلار) می‌خواهند.

نویسنده
اشتراک
مهاجمانِی که رولوت را فریب دادند اکنون ۶٬۰۰۰ XMR مطالبه می‌کنند

نکات کلیدی

  • گزارش شده است که Revolut پس از آنکه مجرمان از طریق یک سامانهٔ واقعی ایمیل ایتالیا خود را مقام‌های رسمی جا زدند، سوابق مربوط به ۶۸۰ کاربر را ارسال کرده است.
  • سندیکای هکری با نام Iamnotavillain پس از به‌دست‌آوردن فایل‌های مشتریان Revolut، ۶,۰۰۰ مونرو (XMR) معادل حدود ۳ میلیون دلار درخواست کرده است. در ابتدا هکرها BTC می‌خواستند.
  • Revolut در ۱۲ سپتامبر این کلاهبرداری را افشا کرد؛ هم‌زمان با آن، بازرسان بررسی می‌کنند کانال ایمیل دولتی چگونه مورد سوءاستفاده قرار گرفته است.

طبق گفتهٔ هکرهایی که به‌طور اختصاصی با فایننشال تایمز (FT) صحبت کرده‌اند، Revolut داده‌های مشتریان را به این دلیل از دست نداد که هکرها سرورهایش را شکسته باشند. مهاجمان صرفاً آن را درخواست کردند. این گروه که خود را iamnotavillain می‌نامد، با جا زدن خود به‌عنوان نیروهای انتظامی ایتالیا طی چند ماه و با استفاده از یک سامانهٔ ایمیل دولتیِ معتبر، ماه‌ها وقت صرف درخواست فایل‌های مربوط به کاربران مشخصِ ارز دیجیتال کرد.

ادعاهای هکرها در «مجموعه‌ای از پیام‌ها» به خبرنگاران FT، تام ویلسون، لیث الخلف و ایمی کازمین، مطرح شده است. گفته می‌شود Revolut با این درخواست‌ها همراهی کرده و سوابقی شامل گذرنامه‌ها، سلفی‌ها و تاریخچهٔ تراکنش‌ها را ارسال کرده است. اکنون این گروه می‌گوید دادهٔ حدود ۶۸۰ نفر را در اختیار دارد و ۶,۰۰۰ مونرو (XMR)، تقریباً ۳ میلیون دلار، می‌خواهد؛ در حالی که یک شمارش‌گر معکوس عمومی تهدید می‌کند این فایل‌های هویتی را در اختیار سایر مجرمان قرار دهد.

نفوذ نکردند؛ درخواست کردند

گزارش شده است که نقض دادهٔ Revolut از آن جهت موفق بوده که مهاجمان ظاهراً از سامانهٔ Posta Elettronica Certificata یا PEC ایتالیا استفاده کرده‌اند؛ شبکهٔ ایمیلِ تأییدشده‌ای که برای ارتباطات حقوقی و دولتی به کار می‌رود. پیام‌هایی که از طریق کانالِ به‌خطر افتاده ارسال می‌شدند، دارای اعتبارنامه‌های واقعیِ احراز هویت دامنه بودند؛ بنابراین Revolut ایمیل‌هایی را می‌دید که به نظر می‌رسید از یک مرجع دولتی واقعی آمده‌اند.

همین دام بود. احراز هویت می‌توانست نشان دهد ایمیل از دامنهٔ معتبر آمده است، اما نمی‌توانست ثابت کند شخصِ پشتِ حساب واقعاً یک مقامِ مجاز است. مهاجمان ادعا می‌کنند به‌جای شکست دادن سامانه‌های امنیتی Revolut، از فرایندی سوءاستفاده کرده‌اند که برای رسیدگی به درخواست‌های قانونیِ دولتی طراحی شده است.

قربانیان ابتدا انتخاب شدند

این یک جمع‌آوری تصادفیِ داده نبود. این گروه ادعا می‌کند با تحلیل آن‌چین، کاربران Revolut با فعالیت قابل‌توجه رمزارزی را شناسایی کرده و سپس سوابق همان افراد را با نام و مشخصات درخواست کرده است. گزارش FT تعداد افراد متاثر را حدود ۶۸۰ نفر ذکر کرد که در ۳۱ کشور از پلتفرم استفاده کرده‌اند و بسیاری از آنها در سوئیس و فرانسه بوده‌اند.

گفته می‌شود فایل‌ها شامل نام‌ها، آدرس‌ها، شماره‌تلفن‌ها، شناسه‌های حساب، واریز و برداشت رمزارز، انتقال‌های فیات، اسناد KYC و سلفی‌های احراز هویت بوده است. به زبان ساده، این گروه صرفاً اطلاعات تماس پایه جمع نمی‌کرد. آنها بسته‌های هویتیِ مفصلی می‌ساختند از افرادی که تصور می‌کردند ارزش هدف‌گیری دارند.

سپس درخواست مونرو مطرح شد

در ۱۶ سپتامبر، Iamnotavillain یک اولتیماتوم عمومی را در وب‌سایتی با همین نام منتشر کرد و ۶,۰۰۰ XMR را ــ که آن را حدود ۳ میلیون دلار عنوان کرده بود ــ ظرف ۲۴ ساعت مطالبه کرد؛ در غیر این صورت، فایل‌های سرقت‌شده به سایر گروه‌های مجرم فروخته می‌شد. پیش‌تر یک درخواست ۱۰,۰۰۰ بیت‌کوین (BTC) در تلگرام دست‌به‌دست می‌شد، اما این گروه بعداً آن رقم را به یک جعل‌کننده یا همکار سابق نسبت داد.

Website screenshot
اسکرین‌شات از وب‌سایت Iamnotavillain.

برای بسیاری از ناظران، تغییر به مونرو (XMR) برای یک درخواست اخاذی منطقی است. تراکنش‌های بیت‌کوین روی یک دفترکل عمومی قابل مشاهده‌اند، در حالی که XMR برای پنهان‌سازی جزئیات تراکنش طراحی شده است. در همین حال Revolut به رسانه‌ها گفت هنگامی که شمارش‌گر ظاهر شد، هیچ درخواست مستقیمی از سوی افرادی که مدعی مسئولیت بودند دریافت نکرده است؛ چیزی که این ساعت را به همان اندازه که یک مذاکره باشد، به یک کارزار فشار عمومی تبدیل می‌کند.

Revolut تأکید می‌کند که سامانه‌هایش و وجوه مشتریان تحت تأثیر قرار نگرفته‌اند. ظاهراً مجرمان به شبکهٔ اصلی شرکت نفوذ نکرده‌اند و حساب‌های مشتریان را تخلیه نکرده‌اند. ادعای اصلی این است که آنها گزارش شده با آنچه شبیه درخواست‌های رسمیِ مشروع به نظر می‌رسید، Revolut را متقاعد کرده‌اند اطلاعات را تحویل دهد.

این به معنای بی‌ضرر بودن سوابق سرقت‌شده نیست. گذرنامه، سلفی، آدرس منزل، شماره‌تلفن و تاریخچهٔ تراکنش می‌تواند برای جعل هویت، بازنشانی حساب‌ها، تماس‌های پشتیبانی جعلی و حملات بعدی علیه سایر خدمات مالی به کار رود. خطر واقعی فقط آن چیزی نیست که از Revolut برداشته شده، بلکه آن چیزی است که این فایل‌ها ممکن است در جای دیگر باز کنند.

مسئلهٔ بزرگ‌تر، کانال اعتماد KYC است

Revolut در ۱۲ سپتامبر به Techcrunch گفت که کلاهبرداریِ جعل هویت را شناسایی کرده، آدرس را مسدود کرده و به نهاد مربوطه، نیروهای انتظامی و رگولاتورها اطلاع داده است. اکنون بازرسان بررسی می‌کنند چگونه یک کانال ارتباطیِ دولتیِ معتبر به بخشی از این عملیات تبدیل شده است.

این فراتر از خودِ شرکتِ ارز دیجیتال، یک پرسش ناراحت‌کننده را مطرح می‌کند. اگر یک صندوق پستیِ دولتیِ به‌خطر افتاده می‌توانست ماه‌ها درخواست‌های اطلاعاتیِ متقاعدکننده تولید کند، ممکن است سایر مؤسسات رمزارزی نیز پیام‌های مشابهی دریافت کرده باشند. مهاجمان خزانه را نشکستند؛ کاری کردند شبیه کسانی به نظر برسند که از نظر قانونی اجازه دارند درخواست کنند درِ آن باز شود.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان