Revolut przekazał dane osobie podającej się za włoskiego regulatora — The National
Brytyjska firma fintech Revolut potwierdziła, że przekazała prywatne dane klientów osobie, która w korespondencji e-mailowej podawała się za przedstawiciela włoskiego regulatora państwowego. Jak informuje The National, napastnik uzyskał dane z dokumentów tożsamości, zdjęcia, wyciągi z kont, historię transakcji i inne informacje.
Według doniesień incydent mógł dotknąć około 650 klientów usługi. Revolut ma ponad 80 milionów klientów. Firma nie odpowiedziała na prośbę The National o komentarz.
Zaufanie do domeny rządowej
Wiceprezes ds. technologii ryzyka cybernetycznego w firmie Qualys Ivan Milenkovic stwierdził, że napastnicy nie włamali się do systemów Revolut: wysłali wniosek o dane, który pracownicy firmy zrealizowali. Według niego, aby podać się za funkcjonariuszy organów ścigania, napastnicy przejęli system poczty elektronicznej włoskiego rządu.
Ekspert uznał możliwy wyciek paszportów, praw jazdy i selfie weryfikacyjnych za szczególnie niebezpieczny. W przeciwieństwie do hasła takich danych identyfikacyjnych i biometrycznych nie można szybko zastąpić.
Więcej aktualnych wiadomości na kanale UA.News w Telegramie Telegram.
Doniesienia o wymuszeniu
Przedstawiciel firmy Acronis, zajmującej się analizą cyberzagrożeń, zaznaczył, że incydent mógł przerodzić się w wymuszenie. Według odrębnych doniesień napastnicy mogli ujawniać skradzione dane i żądać od Revolut około 3 milionów dolarów w kryptowalucie. Jednocześnie Revolut oświadczył, że nie otrzymał bezpośredniego żądania okupu.
Szef Delinea Art Gilliland podkreślił, że pracownicy nie powinni być ostatnią linią obrony w takich przypadkach. Wezwał, aby nie uznawać autentycznej domeny rządowej za wystarczający dowód legalności wniosku, lecz niezależnie weryfikować wrażliwe zgłoszenia, wprowadzać zatwierdzanie oraz ograniczać dostęp do danych i zakres informacji, które można przekazać.
Podobne metody inżynierii społecznej
Autorka Joan Westenberg opisała również próbę inżynierii społecznej zamaskowaną jako zaproszenie do podcastu. Otrzymała link i propozycję wykonania polecenia w terminalu, rzekomo w celu zainstalowania programu do webinarów, po czym przerwała komunikację.
Przedstawiciel Acronis nazwał to przykładem inżynierii społecznej w stylu ClickFix, gdy ofiarę przekonuje się do uruchomienia złośliwego oprogramowania pod pretekstem instalacji programu lub usunięcia problemu technicznego. Według niego nie ma oznak wykorzystania sztucznej inteligencji właśnie w tym przypadku, jednak takie technologie sprawiają, że podobne ataki są tańsze, szybsze i łatwiejsze do skalowania.
Czytaj nas na Telegram i Sends