Bitcoin.com News
מופעל ע"י

רבולוט מכחישה קשר עם האקר בעקבות טענת כופר מדווחת בסך 3 מיליון דולר

רבולוט אמרה כי לא קיבלה דרישות כופר ישירות בעקבות פרצת נתונים שאירעה לאחרונה. אנליסט סרטיס ג’ונתן ריס הזהיר כי כללי “דע את הלקוח” (KYC) המחייבים מאלצים פלטפורמות לאחסן נתוני זהות רגישים, מה שהופך אותן למטרות בעלות ערך גבוה עבור האקרים.

נכתב ע"י
שתף
רבולוט מכחישה קשר עם האקר בעקבות טענת כופר מדווחת בסך 3 מיליון דולר

נקודות עיקריות

  • רבולוט אמרה כי לא קיבלה דרישות כופר ישירות לאחר שהאקרים גנבו נתונים מ-680 לקוחות אירופאים.
  • אנליסט סרטיס ג’ונתן ריס הזהיר כי חובות KYC מחמירות יוצרות מטרות בעלות ערך גבוה עבור פושעי סייבר.
  • רגולטורים ופלטפורמות פינטק כמו רבולוט עשויים להצטרך לצמצם שמירת נתוני זהות כדי להפחית סיכוני אבטחה.

לא התקבלו דרישות ישירות, אומרת רבולוט

רבולוט אמרה כי לא התקבלה פנייה ישירה או דרישה מצד אף קבוצה הטוענת לאחריות לפרצת נתונים שאירעה לאחרונה. הכחשתה של חברת הפינטק הגיעה פחות מ-24 שעות לאחר דיווחים שהאקרים דרשו 6,000 XMR, בשווי 3 מיליון דולר, כדי להשאיר את קובצי הלקוחות שניגשו אליהם שלא כחוק מחוץ לשוק.

חברת הפינטק הלונדונית אישרה מוקדם יותר החודש כי צד שלישי בלתי מורשה השיג מידע רגיש השייך למספר מוגבל של לקוחות באמצעות שימוש בדומיין דוא”ל של סוכנות ממשלתית לגיטימית כדי להגיש בקשות נתונים מזויפות. הצהרות פומביות שפורסמו ברשת השבוע על ידי האקר הפועל תחת השם “IAmNotAVillain” איימו לפרסם או למכור נתוני לקוחות אלא אם רבולוט תשלם.

“רבולוט לא קיבלה כל פנייה ישירה או דרישה מצד האנשים או הקבוצה שמעלים טענות אלה,” צוטט דובר החברה כאומר. הפרצה, שלפי הדיווחים כיוונה לכ-680 לקוחות בעלי הון גבוה ברחבי אירופה, לא כללה חדירה טכנית ישירה למערכות הליבה של רבולוט.

במקום זאת, התוקפים השתמשו בהנדסה חברתית כדי להתחזות לרשויות ממשלתיות לאורך מספר חודשים, וכך השיגו קובצי אימות לקוחות, מסמכי זהות ורישומי עסקאות. רבולוט הדגישה כי כספי הלקוחות ומערכותיה הפנימיות נותרו מאובטחים ולא הושפעו. החברה מסרה כי חסמה את כתובת הדוא”ל המזויפת לאחר שגילתה את הפרצה ודיווחה על האירוע לרשויות אכיפת החוק, לרשויות הגנת המידע ולרגולטורים פיננסיים.

אנליסט מזהיר מפני נקודות תורפה ב-KYC

האירוע מדגיש נקודות תורפה מערכתיות רחבות יותר באופן שבו מוסדות פיננסיים מטפלים בנתוני זהות מחייבים. ג’ונתן ריס, אנליסט מודיעין קוד פתוח ובלוקצ’יין בחברת האבטחה סרטיס, טען כי שורש הבעיה חורג מעבר להגנות של חברות בודדות אל דרישות רגולטוריות עצמן.

“הבעיה האמיתית היא ש-KYC יצר שכבת זהות רגישה במיוחד שפלטפורמות פיננסיות נדרשות לתחזק, לעיתים קרובות משום שממשלות ורגולטורים דורשים מידע לקוחות מפורט יותר ויותר,” אמר ריס. “האחריות, לכן, אינה מוטלת רק על בנקים, חברות פינטק או בורסות קריפטו.”

לדברי ריס, גם הרשויות הציבוריות צריכות לשקול האם כל פריט מידע שהן דורשות הוא אכן נחוץ וכמה זמן יש לשמור אותו. עליהן לבדוק האם הנהלים הקיימים לבקשת נתוני לקוחות מאובטחים במידה מספקת.

ריס ציין גם כי חשיפת תיקי זהות מפורטים עלולה לשאת סיכונים ממשיים מוגברים בעולם האמיתי במגזר הנכסים הדיגיטליים. “פלטפורמות עדיין צריכות לצמצם שמירה, להגביל גישה ולחזק את אימות הבקשות מצד ממשלות ורשויות אכיפה באמצעות ערוצי אימות עצמאיים,” הוסיף ריס.

בעוד הדיון על טקטיקות ההאקרים יימשך, ריס סבור שהאירוע צריך להניע את התעשייה ואת הרגולטורים לחשוב מחדש על המודל הנוכחי. היעד כבר לא צריך להיות מוגבל להגנה על ארנקים וכספים; עליו לכלול גם הגנה על הזהויות הפיננסיות של המשתמשים.

מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.

תגיות בכתבה זו