Revolut передав дані тому, хто видавав себе за італійського регулятора — The National
Британська фінтех-компанія Revolut підтвердила, що передала приватні дані клієнтів людині, яка в електронному листуванні видавала себе за представника італійського державного регулятора. Як повідомляє The National, зловмисник отримав дані з посвідчень особи, фотографії, виписки з рахунків, історії транзакцій та іншу інформацію.
За повідомленнями, інцидент міг зачепити близько 650 клієнтів сервісу. Revolut має понад 80 мільйонів клієнтів. Компанія не відповіла на запит The National щодо коментаря.
Довіра до урядового домену
Віцепрезидент із технологій кіберризиків компанії Qualys Іван Міленкович заявив, що зловмисники не зламували системи Revolut: вони надіслали запит на дані, який працівники компанії виконали. За його словами, щоб видати себе за правоохоронців, нападники зламали систему електронної пошти італійського уряду.
Експерт назвав особливо небезпечним можливий витік паспортів, водійських посвідчень і верифікаційних селфі. На відміну від пароля, такі ідентифікаційні та біометричні дані неможливо швидко замінити.
Більше актуальних новин читайте у Telegram-каналі UA.News.
Повідомлення про вимагання
Представник компанії Acronis, що займається аналізом кіберзагроз, зазначив, що інцидент міг перерости у вимагання. За окремими повідомленнями, зловмисники могли розкривати викрадені дані та вимагати від Revolut близько 3 мільйонів доларів у криптовалюті. Водночас Revolut заявила, що не отримувала прямої вимоги про викуп.
Керівник Delinea Арт Гілліланд наголосив, що працівники не мають бути останньою лінією захисту в таких випадках. Він закликав не вважати справжній урядовий домен достатнім доказом легітимності запиту, а незалежно перевіряти чутливі звернення, запроваджувати погодження та обмежувати доступ до даних і обсяг інформації, яку можна передати.
Схожі методи соціальної інженерії
Авторка Джоан Вестенберг також описала спробу соціальної інженерії, замасковану під запрошення на подкаст. Їй надіслали посилання та запропонували виконати команду в терміналі нібито для встановлення програми для вебінару, після чого вона припинила спілкування.
Представник Acronis назвав це прикладом соціальної інженерії у стилі ClickFix, коли жертву переконують запустити шкідливе програмне забезпечення під приводом встановлення програми або усунення технічної проблеми. За його словами, ознак використання штучного інтелекту саме в цьому випадку немає, однак такі технології роблять подібні атаки дешевшими, швидшими та простішими для масштабування.