Revolut ilmoitti, ettei se ole saanut suoria lunnaatvaatimuksia äskettäisen tietomurron jälkeen. Certikin analyytikko Jonathan Riss varoitti, että pakolliset asiakkaan tuntemista (KYC) koskevat säännöt pakottavat alustat tallentamaan arkaluonteisia henkilötietoja, mikä tekee niistä arvokkaita kohteita hakkereille.
Revolut kiistää yhteydenoton hakkerin kanssa liittyen uutisoituun 3 miljoonan dollarin lunnaatvaatimukseen

Tärkeimmät kohdat
- Revolut ilmoitti, ettei se ole saanut suoria lunnaatvaatimuksia sen jälkeen, kun hakkerit varastivat tietoja 680 eurooppalaiselta asiakkaalta.
- Certikin analyytikko Jonathan Riss varoitti, että tiukat KYC-vaatimukset luovat arvokkaita kohteita kyberrikollisille.
- Sääntelyviranomaisten ja Revolutin kaltaisten fintech-alustojen saattaa olla tarpeen vähentää henkilötietojen säilyttämistä turvallisuusriskien hillitsemiseksi.
Revolutin mukaan suoria vaatimuksia ei ole saatu
Revolut ilmoitti, ettei se ole saanut suoraa yhteydenottoa tai vaatimuksia miltään ryhmältä, joka olisi ottanut vastuun äskettäisestä tietomurrosta. Fintech-yrityksen kiistämisilmoitus tuli alle 24 tuntia sen jälkeen, kun uutisoitiin, että hakkerit vaativat 6 000 XMR:ää, arvoltaan 3 miljoonaa dollaria, jotta laittomasti hankitut asiakastiedot eivät päätyisi markkinoille.
Lontoossa toimiva fintech-yritys vahvisti aiemmin tässä kuussa, että luvaton kolmas osapuoli oli hankkinut rajoitetun määrän asiakkaita koskevia arkaluonteisia tietoja käyttämällä laillisen viranomaisen sähköpostiosoitetta petollisten tietopyyntöjen lähettämiseen. ”IAmNotAVillain”-nimellä toimiva hakkeri julkaisi tällä viikolla verkossa julkisia lausuntoja, joissa uhattiin julkaista tai myydä asiakastietoja, ellei Revolut suostu maksamaan.
”Revolut ei ole saanut suoraa yhteydenottoa tai vaatimusta näitä väitteitä esittäviltä henkilöiltä tai ryhmältä”, yrityksen tiedottajan kerrotaan sanoneen. Tietomurto, jonka kohteena oli tiettävästi noin 680 varakkaita asiakkaita ympäri Eurooppaa, ei sisältänyt suoraa teknistä tunkeutumista Revolutin ydinjärjestelmiin.
Sen sijaan hyökkääjät käyttivät sosiaalista manipulaatiota esiintyäkseen viranomaisina useiden kuukausien ajan ja hankkivat näin asiakkaiden todentamistiedostoja, henkilöllisyysasiakirjoja ja tapahtumatietoja. Revolut korosti, että asiakkaiden varat ja sisäiset järjestelmät ovat edelleen turvassa eivätkä ole vaarantuneet. Yritys ilmoitti estäneensä petollisen sähköpostiosoitteen havaittuaan tietomurron ja ilmoittaneensa tapauksesta lainvalvontaviranomaisille, tietosuojaviranomaisille ja rahoitusalan sääntelyviranomaisille.
Analyytikko varoittaa KYC-haavoittuvuuksista
Tapaus korostaa laajempia systeemisiä haavoittuvuuksia siinä, miten rahoituslaitokset käsittelevät pakollisia henkilöllisyystietoja. Jonathan Riss, avoimen lähdekoodin ja lohkoketjutietojen analyytikko turvallisuusyritys Certikissä, totesi, että ongelman perimmäinen syy ulottuu yksittäisten yritysten puolustusmekanismien ulkopuolelle ja koskee itse sääntelyvaatimuksia.
”Todellinen ongelma on se, että KYC on luonut erittäin herkän henkilöllisyystiedon kerroksen, jota rahoitusalustojen on ylläpidettävä, usein siksi, että hallitukset ja sääntelyviranomaiset vaativat yhä yksityiskohtaisempia asiakastietoja”, Riss sanoi. ”Vastuu ei siis ole pelkästään pankeilla, fintech-yrityksillä tai kryptovaluuttapörsseillä.”
Rissin mukaan viranomaisten on myös pohdittava, onko jokainen niiden vaatima tieto aidosti välttämätön ja kuinka kauan sitä tulisi säilyttää. Niiden tulisi selvittää, ovatko nykyiset menettelyt asiakastietojen pyytämiseksi riittävän turvallisia.
Riss totesi puolestaan, että yksityiskohtaisten henkilöllisyystietojen paljastuminen voi aiheuttaa digitaalisten varojen alalla kohonneita riskejä todellisessa elämässä. ”Alustojen tulisi edelleen minimoida tietojen säilyttämisaika, rajoittaa pääsyä ja vahvistaa viranomaisten ja lainvalvontaviranomaisten pyyntöjen todentamista riippumattomien varmennuskanavien kautta”, Riss lisäsi.
Vaikka keskustelu hakkereiden taktiikoista jatkuu, Riss uskoo, että tapauksen tulisi saada ala ja sääntelyviranomaiset miettimään nykyistä mallia uudelleen. Tavoitteena ei pitäisi enää olla pelkästään lompakoiden ja varojen suojaaminen, vaan siihen tulisi sisältyä myös käyttäjien taloudellisen identiteetin suojaaminen.
Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.












