مهاجمانِ مدعیِ پشتپردهٔ رخنهٔ Revolut، درخواست قبلی بیتکوین را کنار گذاشتهاند و اکنون برای اینکه ۶۸۰ پروندهٔ مشتری را وارد بازار نکنند، ۶,۰۰۰ XMR (حدوداً ۳ میلیون دلار) میخواهند.
مهاجمانِی که رولوت را فریب دادند اکنون ۶٬۰۰۰ XMR مطالبه میکنند

نکات کلیدی
- گزارش شده است که Revolut پس از آنکه مجرمان از طریق یک سامانهٔ واقعی ایمیل ایتالیا خود را مقامهای رسمی جا زدند، سوابق مربوط به ۶۸۰ کاربر را ارسال کرده است.
- سندیکای هکری با نام Iamnotavillain پس از بهدستآوردن فایلهای مشتریان Revolut، ۶,۰۰۰ مونرو (XMR) معادل حدود ۳ میلیون دلار درخواست کرده است. در ابتدا هکرها BTC میخواستند.
- Revolut در ۱۲ سپتامبر این کلاهبرداری را افشا کرد؛ همزمان با آن، بازرسان بررسی میکنند کانال ایمیل دولتی چگونه مورد سوءاستفاده قرار گرفته است.
طبق گفتهٔ هکرهایی که بهطور اختصاصی با فایننشال تایمز (FT) صحبت کردهاند، Revolut دادههای مشتریان را به این دلیل از دست نداد که هکرها سرورهایش را شکسته باشند. مهاجمان صرفاً آن را درخواست کردند. این گروه که خود را iamnotavillain مینامد، با جا زدن خود بهعنوان نیروهای انتظامی ایتالیا طی چند ماه و با استفاده از یک سامانهٔ ایمیل دولتیِ معتبر، ماهها وقت صرف درخواست فایلهای مربوط به کاربران مشخصِ ارز دیجیتال کرد.
ادعاهای هکرها در «مجموعهای از پیامها» به خبرنگاران FT، تام ویلسون، لیث الخلف و ایمی کازمین، مطرح شده است. گفته میشود Revolut با این درخواستها همراهی کرده و سوابقی شامل گذرنامهها، سلفیها و تاریخچهٔ تراکنشها را ارسال کرده است. اکنون این گروه میگوید دادهٔ حدود ۶۸۰ نفر را در اختیار دارد و ۶,۰۰۰ مونرو (XMR)، تقریباً ۳ میلیون دلار، میخواهد؛ در حالی که یک شمارشگر معکوس عمومی تهدید میکند این فایلهای هویتی را در اختیار سایر مجرمان قرار دهد.
نفوذ نکردند؛ درخواست کردند
گزارش شده است که نقض دادهٔ Revolut از آن جهت موفق بوده که مهاجمان ظاهراً از سامانهٔ Posta Elettronica Certificata یا PEC ایتالیا استفاده کردهاند؛ شبکهٔ ایمیلِ تأییدشدهای که برای ارتباطات حقوقی و دولتی به کار میرود. پیامهایی که از طریق کانالِ بهخطر افتاده ارسال میشدند، دارای اعتبارنامههای واقعیِ احراز هویت دامنه بودند؛ بنابراین Revolut ایمیلهایی را میدید که به نظر میرسید از یک مرجع دولتی واقعی آمدهاند.
همین دام بود. احراز هویت میتوانست نشان دهد ایمیل از دامنهٔ معتبر آمده است، اما نمیتوانست ثابت کند شخصِ پشتِ حساب واقعاً یک مقامِ مجاز است. مهاجمان ادعا میکنند بهجای شکست دادن سامانههای امنیتی Revolut، از فرایندی سوءاستفاده کردهاند که برای رسیدگی به درخواستهای قانونیِ دولتی طراحی شده است.
قربانیان ابتدا انتخاب شدند
این یک جمعآوری تصادفیِ داده نبود. این گروه ادعا میکند با تحلیل آنچین، کاربران Revolut با فعالیت قابلتوجه رمزارزی را شناسایی کرده و سپس سوابق همان افراد را با نام و مشخصات درخواست کرده است. گزارش FT تعداد افراد متاثر را حدود ۶۸۰ نفر ذکر کرد که در ۳۱ کشور از پلتفرم استفاده کردهاند و بسیاری از آنها در سوئیس و فرانسه بودهاند.
گفته میشود فایلها شامل نامها، آدرسها، شمارهتلفنها، شناسههای حساب، واریز و برداشت رمزارز، انتقالهای فیات، اسناد KYC و سلفیهای احراز هویت بوده است. به زبان ساده، این گروه صرفاً اطلاعات تماس پایه جمع نمیکرد. آنها بستههای هویتیِ مفصلی میساختند از افرادی که تصور میکردند ارزش هدفگیری دارند.
سپس درخواست مونرو مطرح شد
در ۱۶ سپتامبر، Iamnotavillain یک اولتیماتوم عمومی را در وبسایتی با همین نام منتشر کرد و ۶,۰۰۰ XMR را ــ که آن را حدود ۳ میلیون دلار عنوان کرده بود ــ ظرف ۲۴ ساعت مطالبه کرد؛ در غیر این صورت، فایلهای سرقتشده به سایر گروههای مجرم فروخته میشد. پیشتر یک درخواست ۱۰,۰۰۰ بیتکوین (BTC) در تلگرام دستبهدست میشد، اما این گروه بعداً آن رقم را به یک جعلکننده یا همکار سابق نسبت داد.

برای بسیاری از ناظران، تغییر به مونرو (XMR) برای یک درخواست اخاذی منطقی است. تراکنشهای بیتکوین روی یک دفترکل عمومی قابل مشاهدهاند، در حالی که XMR برای پنهانسازی جزئیات تراکنش طراحی شده است. در همین حال Revolut به رسانهها گفت هنگامی که شمارشگر ظاهر شد، هیچ درخواست مستقیمی از سوی افرادی که مدعی مسئولیت بودند دریافت نکرده است؛ چیزی که این ساعت را به همان اندازه که یک مذاکره باشد، به یک کارزار فشار عمومی تبدیل میکند.
Revolut تأکید میکند که سامانههایش و وجوه مشتریان تحت تأثیر قرار نگرفتهاند. ظاهراً مجرمان به شبکهٔ اصلی شرکت نفوذ نکردهاند و حسابهای مشتریان را تخلیه نکردهاند. ادعای اصلی این است که آنها گزارش شده با آنچه شبیه درخواستهای رسمیِ مشروع به نظر میرسید، Revolut را متقاعد کردهاند اطلاعات را تحویل دهد.
این به معنای بیضرر بودن سوابق سرقتشده نیست. گذرنامه، سلفی، آدرس منزل، شمارهتلفن و تاریخچهٔ تراکنش میتواند برای جعل هویت، بازنشانی حسابها، تماسهای پشتیبانی جعلی و حملات بعدی علیه سایر خدمات مالی به کار رود. خطر واقعی فقط آن چیزی نیست که از Revolut برداشته شده، بلکه آن چیزی است که این فایلها ممکن است در جای دیگر باز کنند.
مسئلهٔ بزرگتر، کانال اعتماد KYC است
Revolut در ۱۲ سپتامبر به Techcrunch گفت که کلاهبرداریِ جعل هویت را شناسایی کرده، آدرس را مسدود کرده و به نهاد مربوطه، نیروهای انتظامی و رگولاتورها اطلاع داده است. اکنون بازرسان بررسی میکنند چگونه یک کانال ارتباطیِ دولتیِ معتبر به بخشی از این عملیات تبدیل شده است.
این فراتر از خودِ شرکتِ ارز دیجیتال، یک پرسش ناراحتکننده را مطرح میکند. اگر یک صندوق پستیِ دولتیِ بهخطر افتاده میتوانست ماهها درخواستهای اطلاعاتیِ متقاعدکننده تولید کند، ممکن است سایر مؤسسات رمزارزی نیز پیامهای مشابهی دریافت کرده باشند. مهاجمان خزانه را نشکستند؛ کاری کردند شبیه کسانی به نظر برسند که از نظر قانونی اجازه دارند درخواست کنند درِ آن باز شود.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.












