A Revolut-adatlopásért felelősnek valló támadók visszavonták a korábbi bitcoin-követelésüket, és most 6 000 XMR-t – körülbelül 3 millió dollárt – kérnek azért, hogy a 680 ügyféladatot ne tegyék közzé.
A Revolutot megtévesztő támadók most 6 000 XMR-t követelnek

Főbb megállapítások
- A Revolut állítólag 680 felhasználó adatait továbbította, miután a bűnözők egy valódi olasz e-mail rendszeren keresztül hivatalos személyeknek adták ki magukat.
- Az „Iamnotavillain” névre keresztelt hackercsoport 6 000 monerót (XMR), azaz körülbelül 3 millió dollárt követelt, miután megszerezte a Revolut ügyféladatait. Kezdetben a hackerek BTC-t követeltek.
- A Revolut szeptember 12-én hozta nyilvánosságra a csalást, miközben a nyomozók vizsgálják, hogyan használták fel vissza a kormányzati e-mail csatornát.
A Financial Times (FT) újságíróinak kizárólagos nyilatkozatában a hackerek szerint a Revolut nem azért veszítette el az ügyféladatait, mert a hackerek feltörték a szervereit. A támadók egyszerűen csak elkérték azokat. Hónapokig olasz bűnüldöző szervnek adták ki magukat, és egy legitim kormányzati e-mail rendszert használva az „iamnotavillain” néven működő csoport hónapokig kért adatokat bizonyos kriptovaluta-felhasználókról.
A hackerek állításait „egy sor üzenetben” közölték az FT riportereivel, Tom Wilsonnal, Laith Al-Khalaffal és Amy Kazminnel. A Revolut állítólag teljesítette a kéréseket, és olyan adatokat küldött, amelyek között útlevelek, szelfik és tranzakciós előzmények is szerepeltek. Most a csoport azt állítja, hogy körülbelül 680 ember adatai vannak a birtokában, és 6 000 monerót (XMR), azaz nagyjából 3 millió dollárt követel, miközben egy nyilvános visszaszámláló órával azzal fenyegetőznek, hogy átadják ezeket a személyazonosító fájlokat más bűnözőknek.
Nem törtek be. Hanem kérték
A Revolut adatlopása állítólag azért sikerült, mert a támadók feltehetően Olaszország Posta Elettronica Certificata (PEC) rendszerét használták, amely egy jogi és kormányzati kommunikációra szolgáló, hitelesített e-mail hálózat. A feltört csatornán keresztül elküldött üzenetek hiteles domain-hitelesítési adatokat tartalmaztak, így a Revolut olyan e-maileket kapott, amelyek úgy tűntek, mintha valódi kormányzati hatóságtól érkeztek volna.
Ez volt a csapda. A hitelesítés ugyan igazolhatta, hogy az e-mail egy legitim domainről érkezett, de nem tudta bizonyítani, hogy a fiók mögött álló személy valóban felhatalmazott tisztviselő volt. A támadók állítása szerint nem a Revolut biztonsági rendszereit verték meg, hanem kihasználták azt a folyamatot, amelyet a törvényes kormányzati kérelmek kezelésére terveztek.
Először kiválasztották az áldozatokat
Ez nem véletlenszerű adatgyűjtés volt. A csoport állítása szerint on-chain elemzést használtak a jelentős kriptovaluta-tevékenységet folytató Revolut-felhasználók azonosítására, majd név szerint kérték ki az érintettek adatait. Az FT riportja szerint az érintett csoport körülbelül 680 főből állt, akik 31 országban használták a platformot, közülük sokan Svájcban és Franciaországban.
Az adatfájlok állítólag neveket, címeket, telefonszámokat, fiókazonosítókat, kriptovaluta-befizetéseket és -kifizetéseket, fiat-átutalásokat, KYC-dokumentumokat és azonosító szelfiket tartalmaztak. Egyszerűen fogalmazva: a csoport nem csupán alapvető elérhetőségi adatokat gyűjtött. Részletes személyazonosító csomagokat állított össze azokról az emberekről, akiket érdemesnek tartott megcélozni.
Aztán jött a Monero-követelés
Szeptember 16-án az Iamnotavillain nyilvános ultimátumot tett közzé egy azonos nevű weboldalon, amelyben 6 000 XMR-t – körülbelül 3 millió dollárnak megfelelő összeget – követelt 24 órán belül, különben az ellopott fájlokat eladják más bűnözői csoportoknak. Korábban egy 10 000 bitcoin (BTC) összegű követelés keringett a Telegramon, de a csoport később egy személyiséglopót vagy korábbi társukat okolta az összeg megadásáért.

Sok megfigyelő szerint a Monero (XMR) használata zsarolási követelés esetén logikus lépés. A bitcoin-tranzakciók nyilvános főkönyvben láthatók, míg az XMR-t úgy tervezték, hogy elrejtse a tranzakciós részleteket. A Revolut eközben a sajtónak azt nyilatkozta, hogy a visszaszámlálás megjelenésekor nem kapott közvetlen követelést a felelősséget vállalóktól, így az óra éppúgy nyilvános nyomásgyakorlási kampány volt, mint tárgyalás.
A Revolut állítása szerint rendszerei és ügyfelei pénzeszközei nem sérültek. A bűnözők nyilvánvalóan nem hatoltak be a vállalat maghálózatába, és nem ürítették ki az ügyfélszámlákat. A jelenlegi állítás szerint állítólag úgy győzték meg a Revolutot, hogy adjon át információkat, mintha azok törvényes, hivatalos kérések lennének.
Ez azonban nem jelenti azt, hogy a lopott adatok ártalmatlanok lennének. Egy útlevél, szelfi, lakcím, telefonszám és tranzakciós előzmények felhasználhatók személyazonosság-lopáshoz, fiókok visszaállításához, hamis ügyfélszolgálati hívásokhoz, valamint más pénzügyi szolgáltatások elleni további támadásokhoz. A valódi veszély nem csupán abban rejlik, hogy mit vittek el a Revolut-tól, hanem abban is, hogy ezek a fájlok máshol milyen lehetőségeket nyithatnak meg.
A nagyobb probléma a KYC-bizalmi csatorna
A Revolut szeptember 12-én közölte a Techcrunch-csal, hogy azonosította a személyazonosság-lopási csalást, letiltotta az érintett címet, és értesítette az illetékes hatóságot, a bűnüldöző szerveket és a szabályozókat. A nyomozók jelenleg azt vizsgálják, hogy egy legitim kormányzati kommunikációs csatorna hogyan vált a művelet részévé.
Ez egy kényelmetlen kérdést vet fel, amely túlmutat magán a kriptovaluta-társaságon. Ha egy feltört kormányzati e-mail-fiókból hónapokig hitelesnek tűnő információkérések érkezhettek, akkor más kriptovaluta-intézmények is kaphattak hasonló üzeneteket. A támadók nem törték fel a széfet. Úgy tették, mintha azok lennének, akik jogilag jogosultak a széf kinyitását kérni.
Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.












