Bitcoin.com News
Pinapagana ng

Itinanggi ng Revolut ang Pakikipag-ugnayan sa Hacker Kaugnay ng Iniulat na $3M na Hinihinging Ransom

Sinabi ng Revolut na wala itong natanggap na direktang mga hinihinging ransom kasunod ng isang kamakailang paglabag sa datos. Nagbabala ang Certik analyst na si Jonathan Riss na ang sapilitang mga tuntunin sa know your customer (KYC) ay nag-uutos sa mga platform na mag-imbak ng sensitibong datos ng pagkakakilanlan, na ginagawa silang mga target na may mataas na halaga para sa mga hacker.

ISINULAT NI
IBAHAGI
Itinanggi ng Revolut ang Pakikipag-ugnayan sa Hacker Kaugnay ng Iniulat na $3M na Hinihinging Ransom

Mga Pangunahing Takeaways

  • Sinabi ng Revolut na wala itong natanggap na direktang hinihinging ransom matapos magnakaw ang mga hacker ng datos mula sa 680 kliyenteng Europeo.
  • Nagbabala ang Certik analyst na si Jonathan Riss na ang mahihigpit na mandato sa KYC ay lumilikha ng mga target na may mataas na halaga para sa mga cybercriminal.
  • Maaaring kailanganin ng mga regulator at fintech platform tulad ng Revolut na bawasan ang pag-iingat ng datos ng pagkakakilanlan upang mabawasan ang mga panganib sa seguridad.

Walang Natanggap na Direktang Mga Kahilingan, Ayon sa Revolut

Sinabi ng Revolut na hindi ito nakatanggap ng direktang pakikipag-ugnayan o mga kahilingan mula sa anumang grupo na nagsasabing sila ang responsable sa isang kamakailang paglabag sa datos. Ang pagtanggi ng fintech company ay dumating wala pang 24 oras matapos ang mga ulat na humingi ang mga hacker ng 6,000 XMR, na nagkakahalaga ng $3 milyon, upang manatiling wala sa merkado ang mga file ng customer na iligal na na-access.

Kinumpirma ng fintech firm na nakabase sa London mas maaga ngayong buwan na nakakuha ang isang hindi awtorisadong ikatlong partido ng sensitibong impormasyon na pag-aari ng limitadong bilang ng mga customer sa pamamagitan ng paggamit ng email domain ng isang lehitimong ahensya ng gobyerno upang magsumite ng mga mapanlinlang na kahilingan para sa datos. Ang mga pampublikong pahayag na nai-post online ngayong linggo ng isang hacker na gumagamit ng pangalang “IAmNotAVillain” ay nagbanta na ilalabas o ibebenta ang datos ng customer maliban kung magbayad ang Revolut.

“Wala pang natatanggap ang Revolut na anumang direktang pakikipag-ugnayan o kahilingan mula sa mga indibidwal o grupong gumagawa ng mga pahayag na ito,” ayon sa siniping pahayag ng isang tagapagsalita ng kumpanya. Ang paglabag, na iniulat na tumarget sa humigit-kumulang 680 mayayamang customer sa buong Europa, ay hindi nagsangkot ng direktang teknikal na pagpasok sa mga pangunahing sistema ng Revolut.

Sa halip, gumamit ang mga umaatake ng social engineering upang magpanggap na mga awtoridad ng gobyerno sa loob ng ilang buwan, at nakakuha ng mga file para sa beripikasyon ng customer, mga dokumento ng pagkakakilanlan, at mga tala ng transaksyon. Binigyang-diin ng Revolut na nananatiling ligtas at hindi apektado ang mga pondo ng customer at ang mga panloob na sistema. Sinabi ng kumpanya na hinarang nito ang mapanlinlang na email address nang matuklasan ang paglabag at iniulat ang insidente sa mga tagapagpatupad ng batas, mga awtoridad sa proteksyon ng datos, at mga financial regulator.

Nagbabala ang analyst tungkol sa mga kahinaan sa KYC

Itinatampok ng insidente ang mas malalawak na sistemikong kahinaan sa kung paano pinangangasiwaan ng mga institusyong pinansyal ang sapilitang datos ng pagkakakilanlan. Ipinunto ni Jonathan Riss, isang open-source at blockchain intelligence analyst sa security firm na Certik, na ang ugat ng problema ay higit pa sa mga depensa ng bawat kumpanya at umaabot mismo sa mga kinakailangan sa regulasyon.

“Ang totoong isyu ay ang KYC ay lumikha ng isang napakasensitibong layer ng pagkakakilanlan na kinakailangang panatilihin ng mga financial platform, kadalasan dahil ang mga gobyerno at regulator ay humihiling ng mas lalo pang detalyadong impormasyon ng customer,” sabi ni Riss. “Samakatuwid, ang responsibilidad ay hindi lamang nasa mga bangko, fintech, o cryptocurrency exchange.”

Ayon kay Riss, kailangan ding isaalang-alang ng mga pampublikong awtoridad kung talagang kinakailangan ang bawat piraso ng impormasyong hinihingi nila at kung gaano ito katagal dapat itago. Dapat din nilang alamin kung sapat na ligtas ang mga umiiral na pamamaraan sa paghingi ng datos ng customer.

Samantala, sinabi ni Riss na ang pagkakalantad ng mga detalyadong file ng pagkakakilanlan ay maaaring magdala ng mas mataas na panganib sa totoong mundo sa sektor ng digital asset. “Dapat pa ring bawasan ng mga platform ang pag-iingat ng datos, limitahan ang access, at palakasin ang pagpapatunay ng mga kahilingan mula sa gobyerno at law enforcement sa pamamagitan ng mga independiyenteng channel ng beripikasyon,” dagdag ni Riss.

Habang magpapatuloy ang debate tungkol sa mga taktika ng mga hacker, naniniwala si Riss na dapat itulak ng insidente ang industriya at mga regulator na pag-isipang muli ang kasalukuyang modelo. Ang layunin ay hindi na dapat nakatuon lamang sa pagprotekta sa mga wallet at pondo; dapat din nitong isama ang pagprotekta sa mga pinansyal na pagkakakilanlan ng mga gumagamit.

Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.

Mga tag sa kwentong ito