Bitcoin.com News
Működteti

A Revolut cáfolja, hogy kapcsolatba lépett volna a hackerekkel a bejelentett 3 millió dolláros váltságdíj-követelés ügyében

A Revolut közölte, hogy a közelmúltbeli adatbiztonsági incidens nyomán nem kapott közvetlen váltságdíj-követelést. Jonathan Riss, a Certik elemzője arra figyelmeztetett, hogy a kötelező ügyfél-azonosítási (KYC) szabályok arra kényszerítik a platformokat, hogy érzékeny személyazonosító adatokat tároljanak, ami miatt azok kiemelten értékes célpontokká válnak a hackerek számára.

MEGOSZTÁS
A Revolut cáfolja, hogy kapcsolatba lépett volna a hackerekkel a bejelentett 3 millió dolláros váltságdíj-követelés ügyében

Főbb megállapítások

  • A Revolut közölte, hogy nem kapott közvetlen váltságdíj-követelést, miután hackerek 680 európai ügyfél adatait lopták el.
  • Jonathan Riss, a Certik elemzője arra figyelmeztetett, hogy a szigorú KYC-előírások értékes célpontokat teremtenek a kiberbűnözők számára.
  • A szabályozó hatóságoknak és a Revolut-hoz hasonló fintech-platformoknak esetleg csökkentenie kell az azonosító adatok tárolásának időtartamát a biztonsági kockázatok csökkentése érdekében.

A Revolut szerint nem érkezett közvetlen követelés

A Revolut közölte, hogy nem kapott közvetlen megkeresést vagy követelést olyan csoporttól, amely felelősséget vállalt volna a közelmúltbeli adatlopásért. A fintech-cég cáfolata kevesebb mint 24 órával azután érkezett, hogy hírek szerint a hackerek 6 000 XMR-t – 3 millió dollár értékben – követeltek azért, hogy az illegálisan megszerzett ügyféladatok ne kerüljenek a piacra.

A londoni székhelyű fintech-cég a hónap elején megerősítette, hogy egy jogosulatlan harmadik fél egy legitim kormányzati szerv e-mail-domainjét felhasználva csalárd adatlekérdezéseket nyújtott be, és így jutott hozzá korlátozott számú ügyfél érzékeny adataihoz. Az „IAmNotAVillain” néven működő hacker által a héten online közzétett nyilvános nyilatkozatokban azzal fenyegetőzött, hogy nyilvánosságra hozza vagy eladja az ügyféladatokat, ha a Revolut nem fizet.

„A Revolut nem kapott semmiféle közvetlen megkeresést vagy követelést az ilyen állításokat tevő személyektől vagy csoporttól” – idézték a vállalat szóvivőjét. Az adatlopás, amely állítólag mintegy 680 nagy vagyonú ügyfelet érintett Európa-szerte, nem járt közvetlen technikai behatolással a Revolut alaprendszereibe.

Ehelyett a támadók több hónapig szociális mérnöki módszerekkel kormányzati hatóságoknak adták ki magukat, és így jutottak hozzá az ügyfelek azonosító fájljaihoz, személyazonosító okmányaikhoz és tranzakciós adataikhoz. A Revolut hangsúlyozta, hogy az ügyfelek pénzeszközei és a belső rendszerek továbbra is biztonságban vannak, és az incidens nem érintette őket. A vállalat közölte, hogy az adatlopás felfedezése után letiltotta a csaló e-mail-címet, és bejelentette az esetet a bűnüldöző szerveknek, az adatvédelmi hatóságoknak és a pénzügyi szabályozó szerveknek.

Egy elemző a KYC-folyamat sebezhetőségeire hívja fel a figyelmet

Az eset rávilágít a pénzügyi intézmények kötelező személyazonosító adatok kezelésével kapcsolatos, szélesebb körű rendszerszintű sebezhetőségekre. Jonathan Riss, a Certik biztonsági cég nyílt forráskódú és blokklánc-elemzője szerint a probléma gyökere túlmutat az egyes vállalatok védelmi rendszerein, és magukban a szabályozási követelményekben rejlik.

„A valódi probléma az, hogy a KYC egy rendkívül érzékeny személyazonosítási réteget hozott létre, amelyet a pénzügyi platformoknak fenn kell tartaniuk, gyakran azért, mert a kormányok és a szabályozó hatóságok egyre részletesebb ügyféladatokat követelnek” – mondta Riss. „A felelősség ezért nem csupán a bankokat, a fintech-vállalatokat vagy a kriptovaluta-tőzsdéket terheli.”

Riss szerint a hatóságoknak is meg kell fontolniuk, hogy az általuk kért minden egyes információ valóban szükséges-e, és mennyi ideig kell megőrizni azokat. Meg kell vizsgálniuk, hogy az ügyféladatok lekérésére vonatkozó jelenlegi eljárások kellően biztonságosak-e.

Riss ugyanakkor megjegyezte, hogy a részletes személyazonosító adatok nyilvánosságra kerülése fokozott valós kockázatokat jelenthet a digitális eszközök szektorában. „A platformoknak továbbra is minimalizálniuk kell az adatmegőrzés időtartamát, korlátozniuk kell a hozzáférést, és független ellenőrzési csatornákon keresztül meg kell erősíteniük a kormányzati és bűnüldöző szervek kérelmeinek hitelesítését” – tette hozzá Riss.

Bár a hackerek taktikájáról szóló vita továbbra is folytatódni fog, Riss úgy véli, hogy az incidensnek arra kell ösztönöznie az iparágat és a szabályozó hatóságokat, hogy gondolják át a jelenlegi modellt. A cél már nem korlátozódhat a pénztárcák és a pénzeszközök védelmére; magában kell foglalnia a felhasználók pénzügyi identitásának védelmét is.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.

Címkék ebben a cikkben