Spoločnosť Revolut uviedla, že po nedávnom úniku údajov nedostala žiadne priame požiadavky na výkupné. Analytik spoločnosti Certik Jonathan Riss varoval, že povinné pravidlá „poznaj svojho zákazníka“ (KYC) nútia platformy uchovávať citlivé identifikačné údaje, čím sa stávajú veľmi atraktívnymi cieľmi pre hackerov.
Revolut popiera, že by bol v kontakte s hackerom v súvislosti s údajnou požiadavkou na výkupné vo výške 3 miliónov dolárov

Kľúčové body
- Spoločnosť Revolut uviedla, že po tom, čo hackeri ukradli údaje od 680 európskych klientov, nedostala žiadne priame požiadavky na výkupné.
- Analytik spoločnosti Certik Jonathan Riss varoval, že prísne požiadavky KYC vytvárajú pre kyberzločincov veľmi atraktívne ciele.
- Regulačné orgány a fintechové platformy, ako je Revolut, budú možno musieť obmedziť uchovávanie identifikačných údajov, aby znížili bezpečnostné riziká.
Spoločnosť Revolut uvádza, že nedostala žiadne priame požiadavky
Spoločnosť Revolut uviedla, že nedostala žiadny priamy kontakt ani požiadavky od žiadnej skupiny, ktorá by sa prihlásila k zodpovednosti za nedávne narušenie bezpečnosti údajov. Toto popretie zo strany fintechovej spoločnosti prišlo menej ako 24 hodín po správach, že hackeri požadovali 6 000 XMR v hodnote 3 miliónov dolárov za to, aby nelegálne získané súbory zákazníkov neprešli na trh.
Táto londýnska fintechová firma potvrdila začiatkom tohto mesiaca, že neoprávnená tretia strana získala citlivé informácie patriace obmedzenému počtu zákazníkov tým, že využila e-mailovú doménu legitímnej vládnej agentúry na zasielanie podvodných žiadostí o údaje. Verejné vyhlásenia, ktoré tento týždeň zverejnil na internete hacker vystupujúci pod menom „IAmNotAVillain“, obsahovali hrozbu zverejnenia alebo predaja údajov zákazníkov, pokiaľ Revolut nezaplatí.
„Spoločnosť Revolut nedostala žiadny priamy kontakt ani požiadavku od jednotlivcov či skupiny, ktorí tieto tvrdenia vyslovili,“ uviedol hovorca spoločnosti. Útok, ktorý sa údajne zameral na približne 680 majetných zákazníkov v celej Európe, nezahŕňal priamy technický zásah do kľúčových systémov spoločnosti Revolut.
Útočníci namiesto toho niekoľko mesiacov využívali sociálne inžinierstvo, aby sa vydávali za vládne orgány, a získali tak overovacie súbory zákazníkov, doklady totožnosti a záznamy o transakciách. Spoločnosť Revolut zdôraznila, že finančné prostriedky zákazníkov a interné systémy zostávajú v bezpečí a neboli ovplyvnené. Spoločnosť uviedla, že po zistení narušenia zablokovala podvodnú e-mailovú adresu a incident nahlásila orgánom činným v trestnom konaní, orgánom na ochranu údajov a finančným regulátorom.
Analytik varuje pred zraniteľnosťami v oblasti KYC
Tento incident poukazuje na širšie systémové zraniteľnosti v tom, ako finančné inštitúcie narábajú s povinnými identifikačnými údajmi. Jonathan Riss, analytik v oblasti open-source a blockchainu v bezpečnostnej firme Certik, tvrdí, že hlavná príčina siaha ďalej než len k obranným mechanizmom jednotlivých spoločností – týka sa samotných regulačných požiadaviek.
„Skutočný problém spočíva v tom, že KYC vytvorilo mimoriadne citlivú identifikačnú vrstvu, ktorú sú finančné platformy povinné udržiavať, často preto, že vlády a regulátori vyžadujú čoraz podrobnejšie informácie o zákazníkoch,“ povedal Riss. „Zodpovednosť preto neleží len na bankách, fintech spoločnostiach alebo burzách kryptomien.“
Podľa Rissa musia verejné orgány tiež zvážiť, či je každý údaj, ktorý požadujú, skutočne nevyhnutný a ako dlho by sa mal uchovávať. Mali by sa informovať, či sú existujúce postupy pri žiadaní o údaje o zákazníkoch dostatočne bezpečné.
Riss zároveň poznamenal, že zverejnenie podrobných identifikačných súborov môže v sektore digitálnych aktív so sebou niesť zvýšené reálne riziká. „Platformy by aj naďalej mali minimalizovať dobu uchovávania údajov, obmedzovať prístup a posilňovať overovanie žiadostí vládnych orgánov a orgánov presadzovania práva prostredníctvom nezávislých overovacích kanálov,“ dodal Riss.
Hoci debata o taktike hackerov bude pokračovať, Riss verí, že tento incident by mal podnietiť odvetvie a regulačné orgány k prehodnoteniu súčasného modelu. Cieľ by sa už nemal obmedzovať len na ochranu peňaženiek a finančných prostriedkov; mal by zahŕňať aj ochranu finančnej identity používateľov.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.












