Revolut cho biết họ chưa nhận được bất kỳ yêu cầu trả tiền chuộc trực tiếp nào sau vụ rò rỉ dữ liệu gần đây. Chuyên gia phân tích Jonathan Riss của Certik cảnh báo rằng các quy định bắt buộc về xác minh danh tính khách hàng (KYC) buộc các nền tảng phải lưu trữ dữ liệu nhận dạng nhạy cảm, khiến chúng trở thành mục tiêu có giá trị cao đối với tin tặc.
Revolut phủ nhận việc có liên hệ với hacker liên quan đến yêu cầu tiền chuộc 3 triệu USD được đưa tin

Điểm chính
- Revolut cho biết họ chưa nhận được bất kỳ yêu cầu tiền chuộc trực tiếp nào sau khi tin tặc đánh cắp dữ liệu của 680 khách hàng châu Âu.
- Chuyên gia phân tích Jonathan Riss của Certik cảnh báo rằng các quy định KYC nghiêm ngặt tạo ra những mục tiêu có giá trị cao cho tội phạm mạng.
- Các cơ quan quản lý và các nền tảng fintech như Revolut có thể cần phải giảm thời gian lưu trữ dữ liệu nhận dạng để hạn chế rủi ro bảo mật.
Revolut cho biết không nhận được yêu cầu trực tiếp nào
Revolut cho biết họ chưa nhận được liên lạc trực tiếp hoặc yêu cầu từ bất kỳ nhóm nào tự xưng là thủ phạm của vụ vi phạm dữ liệu gần đây. Phản hồi phủ nhận của công ty fintech này được đưa ra chưa đầy 24 giờ sau khi có báo cáo rằng các hacker đã yêu cầu 6.000 XMR, trị giá 3 triệu USD, để không đưa các tệp khách hàng bị truy cập trái phép ra thị trường.
Công ty fintech có trụ sở tại London này đã xác nhận vào đầu tháng này rằng một bên thứ ba trái phép đã lấy được thông tin nhạy cảm thuộc về một số lượng khách hàng hạn chế bằng cách sử dụng tên miền email của một cơ quan chính phủ hợp pháp để gửi các yêu cầu dữ liệu gian lận. Các tuyên bố công khai được đăng tải trực tuyến trong tuần này bởi một hacker hoạt động dưới tên “IAmNotAVillain” đã đe dọa sẽ công bố hoặc bán dữ liệu khách hàng trừ khi Revolut chi trả.
“Revolut chưa nhận được bất kỳ liên hệ trực tiếp nào từ hoặc yêu cầu nào từ các cá nhân hoặc nhóm đưa ra những tuyên bố này,” một phát ngôn viên của công ty được trích dẫn cho biết. Vụ vi phạm, được cho là nhắm vào khoảng 680 khách hàng có tài sản ròng cao trên khắp châu Âu, không liên quan đến việc xâm nhập kỹ thuật trực tiếp vào các hệ thống cốt lõi của Revolut.
Thay vào đó, những kẻ tấn công đã sử dụng kỹ thuật xã hội để mạo danh các cơ quan chính phủ trong vài tháng, nhằm lấy được các tệp xác minh khách hàng, giấy tờ tùy thân và hồ sơ giao dịch. Revolut nhấn mạnh rằng tiền của khách hàng và các hệ thống nội bộ vẫn an toàn và không bị ảnh hưởng. Công ty cho biết họ đã chặn địa chỉ email lừa đảo ngay khi phát hiện vụ vi phạm và báo cáo sự việc cho cơ quan thực thi pháp luật, cơ quan bảo vệ dữ liệu và cơ quan quản lý tài chính.
Chuyên gia cảnh báo về lỗ hổng KYC
Vụ việc này nêu bật những lỗ hổng hệ thống rộng lớn hơn trong cách các tổ chức tài chính xử lý dữ liệu nhận dạng bắt buộc. Jonathan Riss, nhà phân tích thông tin nguồn mở và blockchain tại công ty bảo mật Certik, cho rằng nguyên nhân gốc rễ không chỉ nằm ở hệ thống phòng thủ của các công ty riêng lẻ mà còn ở chính các yêu cầu quy định.
“Vấn đề thực sự là KYC đã tạo ra một lớp thông tin nhận dạng cực kỳ nhạy cảm mà các nền tảng tài chính buộc phải duy trì, thường là do chính phủ và các cơ quan quản lý yêu cầu thông tin khách hàng ngày càng chi tiết,” Riss nói. “Do đó, trách nhiệm không chỉ thuộc về các ngân hàng, công ty fintech hay sàn giao dịch tiền điện tử.”
Theo Riss, các cơ quan công quyền cũng cần xem xét liệu mọi thông tin mà họ yêu cầu có thực sự cần thiết hay không và thời gian lưu trữ nên kéo dài bao lâu. Họ cần kiểm tra xem các quy trình hiện hành để yêu cầu dữ liệu khách hàng có đủ an toàn hay không.
Trong khi đó, ông Riss lưu ý rằng việc lộ thông tin danh tính chi tiết có thể mang lại những rủi ro thực tế gia tăng trong lĩnh vực tài sản kỹ thuật số. “Các nền tảng vẫn nên giảm thiểu thời gian lưu trữ, hạn chế quyền truy cập và tăng cường xác thực các yêu cầu từ chính phủ và cơ quan thực thi pháp luật thông qua các kênh xác minh độc lập,” ông Riss bổ sung.
Mặc dù cuộc tranh luận về các chiến thuật của tin tặc sẽ vẫn tiếp diễn, Riss tin rằng sự cố này sẽ thúc đẩy ngành công nghiệp và các cơ quan quản lý xem xét lại mô hình hiện tại. Mục tiêu không nên chỉ giới hạn ở việc bảo vệ ví và tiền; mà còn phải bao gồm việc bảo vệ danh tính tài chính của người dùng.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












