Bitcoin.com News
Drevet av

Revolut avviser hackerkontakt etter rapportert krav om 3 millioner dollar i løsepenger

Revolut sa at de ikke har mottatt noen direkte løsepengekrav etter et nylig datainnbrudd. Certik-analytiker Jonathan Riss advarte om at obligatoriske «kjenn din kunde»-regler (KYC) tvinger plattformer til å lagre sensitiv identitetsdata, noe som gjør dem til høyverdige mål for hackere.

SKREVET AV
DEL
Revolut avviser hackerkontakt etter rapportert krav om 3 millioner dollar i løsepenger

Viktige poeng

  • Revolut sa at de ikke mottok noen direkte løsepengekrav etter at hackere stjal data fra 680 europeiske kunder.
  • Certik-analytiker Jonathan Riss advarte om at strenge KYC-pålegg skaper høyverdige mål for nettkriminelle.
  • Regulatorer og fintech-plattformer som Revolut kan måtte redusere lagringstiden for identitetsdata for å dempe sikkerhetsrisiko.

Ingen direkte krav mottatt, sier Revolut

Revolut sier at de ikke har mottatt direkte kontakt fra eller krav fra noen gruppe som hevder å stå bak et nylig datainnbrudd. Fintech-selskapets avvisning kom mindre enn 24 timer etter rapporter om at hackere krevde 6 000 XMR, verdsatt til 3 millioner dollar, for å holde de ulovlig tilegnede kundefilene borte fra markedet.

Det London-baserte fintech-selskapet bekreftet tidligere denne måneden at en uautorisert tredjepart fikk tak i sensitiv informasjon som tilhørte et begrenset antall kunder ved å bruke e-postdomenet til en legitim offentlig etat for å sende inn falske forespørsler om data. Offentlige uttalelser publisert på nettet denne uken av en hacker som opererer under navnet «IAmNotAVillain» truet med å publisere eller selge kundedata med mindre Revolut betalte.

«Revolut har ikke mottatt noen direkte kontakt fra eller krav fra individene eller gruppen som fremsetter disse påstandene,» siteres en talsperson for selskapet på. Innbruddet, som angivelig var rettet mot rundt 680 formuende kunder over hele Europa, innebar ikke et direkte teknisk innbrudd i Revoluts kjernesystemer.

I stedet brukte angriperne sosial manipulasjon for å utgi seg for å være offentlige myndigheter over flere måneder, og fikk dermed tak i kundeverifiseringsfiler, identitetsdokumenter og transaksjonsopplysninger. Revolut understreket at kundenes midler og interne systemer fortsatt er sikre og upåvirket. Selskapet opplyste at det blokkerte den falske e-postadressen da innbruddet ble oppdaget, og rapporterte hendelsen til politiet, datatilsynsmyndigheter og finansregulatorer.

Analytiker advarer om KYC-sårbarheter

Hendelsen synliggjør bredere systemiske sårbarheter i hvordan finansinstitusjoner håndterer obligatoriske identitetsdata. Jonathan Riss, en open source- og blokkjedeetterretningsanalytiker i sikkerhetsselskapet Certik, hevdet at rotårsaken strekker seg utover enkeltbedrifters forsvar til selve regulatoriske kravene.

«Det egentlige problemet er at KYC har skapt et ekstremt sensitivt identitetslag som finansplattformer er pålagt å opprettholde, ofte fordi myndigheter og regulatorer krever stadig mer detaljerte kundeopplysninger,» sa Riss. «Ansvaret ligger derfor ikke bare hos banker, fintech-selskaper eller kryptobørser.»

Ifølge Riss må offentlige myndigheter også vurdere om hver enkelt opplysning de krever faktisk er nødvendig, og hvor lenge den bør lagres. De bør spørre om eksisterende prosedyrer for å be om kundedata er tilstrekkelig sikre.

Riss bemerket samtidig at eksponeringen av detaljerte identitetsfiler kan medføre økt risiko i den virkelige verden i sektoren for digitale eiendeler. «Plattformer bør likevel minimere lagring, begrense tilgang og styrke autentiseringen av forespørsler fra myndigheter og politi gjennom uavhengige verifiseringskanaler,» la Riss til.

Mens debatten om hackernes taktikk vil fortsette, mener Riss at hendelsen bør få bransjen og regulatorer til å revurdere dagens modell. Målet bør ikke lenger bare være å beskytte lommebøker og midler; det bør også omfatte å beskytte brukernes finansielle identiteter.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.

Tags i denne artikkelen