Bitcoin.com News
Aangedreven door

Revolut ontkent contact met hacker in verband met gemeld losgeldverzoek van 3 miljoen dollar

Revolut heeft laten weten dat het na een recent datalek geen directe losgeld eisen heeft ontvangen. Jonathan Riss, analist bij Certik, waarschuwde dat verplichte KYC-regels (Know Your Customer) platforms dwingen om gevoelige identiteitsgegevens op te slaan, waardoor ze zeer aantrekkelijke doelwitten voor hackers worden.

GESCHREVEN DOOR
DELEN
Revolut ontkent contact met hacker in verband met gemeld losgeldverzoek van 3 miljoen dollar

Belangrijkste punten

  • Revolut heeft verklaard geen directe losgeldverzoeken te hebben ontvangen nadat hackers gegevens van 680 Europese klanten hadden gestolen.
  • Certik-analist Jonathan Riss waarschuwde dat strenge KYC-voorschriften platformen tot zeer aantrekkelijke doelwitten voor cybercriminelen maken.
  • Toezichthouders en fintech-platforms zoals Revolut moeten mogelijk de bewaartermijn van identiteitsgegevens verkorten om veiligheidsrisico's te beperken.

Geen directe eisen ontvangen, zegt Revolut

Revolut verklaarde dat het geen direct contact heeft ontvangen van of eisen heeft gekregen van een groep die de verantwoordelijkheid voor een recent datalek op zich heeft genomen. De ontkenning van het fintech-bedrijf kwam minder dan 24 uur na berichten dat hackers 6.000 XMR, ter waarde van 3 miljoen dollar, eisten om de illegaal verkregen klantbestanden van de markt te houden.

Het in Londen gevestigde fintech-bedrijf bevestigde eerder deze maand dat een onbevoegde derde partij gevoelige informatie van een beperkt aantal klanten had verkregen door het e-maildomein van een legitieme overheidsinstantie te gebruiken om frauduleuze verzoeken om gegevens in te dienen. In openbare verklaringen die deze week online werden geplaatst door een hacker die opereert onder de naam „IAmNotAVillain“, werd gedreigd met het vrijgeven of verkopen van klantgegevens, tenzij Revolut zou betalen.

„Revolut heeft geen enkel direct contact ontvangen van of eisen ontvangen van de personen of groep die deze beweringen doen“, aldus een woordvoerder van het bedrijf. Het datalek, dat naar verluidt gericht was op ongeveer 680 vermogende klanten in heel Europa, hield geen directe technische inbraak in de kernsystemen van Revolut in.

In plaats daarvan maakten de aanvallers gedurende enkele maanden gebruik van social engineering om zich voor te doen als overheidsinstanties, waardoor zij de hand wisten te leggen op verificatiedossiers van klanten, identiteitsdocumenten en transactiegegevens. Revolut benadrukte dat het geld van klanten en de interne systemen veilig en onaangetast blijven. Het bedrijf verklaarde dat het het frauduleuze e-mailadres heeft geblokkeerd zodra het inbreuk ontdekte en dat het het incident heeft gemeld bij wetshandhavingsinstanties, gegevensbeschermingsautoriteiten en financiële toezichthouders.

Analist waarschuwt voor KYC-kwetsbaarheden

Het incident legt bredere, systemische kwetsbaarheden bloot in de manier waarop financiële instellingen omgaan met verplichte identiteitsgegevens. Jonathan Riss, een open-source- en blockchain-informatieanalist bij beveiligingsbedrijf Certik, stelde dat de hoofdoorzaak verder reikt dan de beveiligingsmaatregelen van individuele bedrijven en ligt in de regelgevingsvereisten zelf.

„Het echte probleem is dat KYC een uiterst gevoelige identiteitslaag heeft gecreëerd die financiële platforms moeten onderhouden, vaak omdat overheden en toezichthouders steeds gedetailleerdere klantinformatie eisen”, aldus Riss. „De verantwoordelijkheid ligt daarom niet alleen bij banken, fintechbedrijven of cryptocurrency-beurzen.”

Volgens Riss moeten overheidsinstanties ook overwegen of elk stukje informatie dat zij opvragen daadwerkelijk noodzakelijk is en hoe lang het moet worden bewaard. Zij moeten nagaan of de bestaande procedures voor het opvragen van klantgegevens voldoende veilig zijn.

Riss merkte ondertussen op dat het openbaar maken van gedetailleerde identiteitsbestanden in de sector van digitale activa verhoogde risico’s in de praktijk met zich mee kan brengen. „Platforms moeten de bewaartermijn nog steeds tot een minimum beperken, de toegang beperken en de authenticatie van verzoeken van overheden en wetshandhavingsinstanties versterken via onafhankelijke verificatiekanalen“, voegde Riss eraan toe.

Hoewel het debat over de tactieken van de hackers zal voortduren, is Riss van mening dat het incident de sector en toezichthouders ertoe moet aanzetten het huidige model te heroverwegen. Het doel mag niet langer beperkt blijven tot het beschermen van wallets en geldmiddelen; het moet ook de bescherming van de financiële identiteit van gebruikers omvatten.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.

Tags in dit verhaal