Revolut向冒充意大利监管机构人士提供数据——The National
英国金融科技公司Revolut确认,其向一名在电子邮件往来中冒充意大利国家监管机构代表的人提供了客户私人数据。据The National报道,攻击者获得了身份证件中的数据、照片、账户对账单、交易记录及其他信息。
据报道,该事件可能影响约650名服务客户。Revolut拥有超过8000万名客户。该公司未回应The National的置评请求。
对政府域名的信任
Qualys网络风险技术副总裁Ivan Milenkovic表示,攻击者并未入侵Revolut的系统:他们发送了数据请求,而公司员工执行了该请求。他说,为冒充执法人员,攻击者入侵了意大利政府的电子邮件系统。
这位专家称,护照、驾照和验证自拍照可能泄露尤其危险。与密码不同,此类身份和生物识别数据无法迅速更换。
更多最新消息请关注 UA.News Telegram 频道 Telegram.
勒索消息
从事网络威胁分析的Acronis公司代表指出,该事件可能演变为勒索。据个别报道,攻击者可能披露被盗数据,并向Revolut索要约300万美元的加密货币。与此同时,Revolut表示,其未收到直接的赎金要求。
Delinea负责人Art Gilliland强调,在此类情况下,员工不应成为最后一道防线。他呼吁不要将真实的政府域名视为请求合法性的充分证据,而应独立核实敏感请求、实行审批,并限制对数据的访问以及可传输的信息量。
类似的社会工程手法
作者Joan Westenberg也描述了一次伪装成播客邀请的社会工程尝试。对方给她发了一个链接,并建议她在终端中执行一条命令,声称是为了安装网络研讨会软件,随后她停止了交流。
Acronis代表称,这属于ClickFix风格社会工程的一个例子,即以安装应用程序或解决技术问题为借口,说服受害者运行恶意软件。他表示,没有迹象显示本案使用了人工智能,但此类技术使类似攻击成本更低、速度更快,也更容易扩大规模。