Hackers εκβιάζουν τη Revolut για $3 εκατ.: Πώς ξεγέλασαν την εταιρεία παριστάνοντας την αστυνομία
Δεν χρειάστηκε να παραβιάσουν τους servers της Revolut, να σπάσουν κάποιο εξελιγμένο σύστημα κρυπτογράφησης ή να εκμεταλλευτούν ένα άγνωστο zero-day vulnerability. Σύμφωνα με όσα έχουν γίνει γνωστά μέχρι στιγμής, οι hackers έκαναν κάτι πολύ πιο απλό και, ακριβώς γι’ αυτό, αρκετά πιο ανησυχητικό: εμφανίστηκαν ως κρατική αρχή και η Revolut τους έδωσε τα δεδομένα.
Τώρα η υπόθεση περνά σε ακόμη πιο σοβαρή φάση, καθώς η ομάδα που αυτοαποκαλείται iamnotavillain απαιτεί περίπου 3 εκατομμύρια δολάρια σε Monero, απειλώντας ότι διαφορετικά θα διαθέσει τα δεδομένα εκατοντάδων πελατών σε άλλες εγκληματικές ομάδες. Το Financial Times ανέφερε ότι το τελεσίγραφο συνοδευόταν από χρονικό περιθώριο 24 ωρών.
Υπάρχει όμως μία κρίσιμη λεπτομέρεια που πρέπει να ξεκαθαριστεί από την αρχή. Η ίδια η Revolut δηλώνει ότι δεν έχει δεχθεί απευθείας αίτημα λύτρων ή επικοινωνία από τους hackers. Η απαίτηση δημοσιεύτηκε δημόσια από την ομάδα και επομένως δεν πρόκειται, τουλάχιστον μέχρι αυτή τη στιγμή, για μία ιδιωτική διαπραγμάτευση μεταξύ των δύο πλευρών.
Πώς ξεκίνησε η παραβίαση δεδομένων της Revolut
Η Revolut επιβεβαίωσε στις 12 Σεπτεμβρίου ότι είχε πέσει θύμα μιας ιδιαίτερα εξελιγμένης απάτης impersonation. Ένα μη εξουσιοδοτημένο τρίτο μέρος χρησιμοποίησε email που προερχόταν από νόμιμο domain κρατικής υπηρεσίας και υπέβαλε αιτήματα για πληροφορίες πελατών, εμφανιζόμενο ουσιαστικά ως αρμόδια αρχή.
Εδώ βρίσκεται και η ουσία της ιστορίας. Η παραβίαση δεν φαίνεται να έγινε επειδή κάποιος απέκτησε πρόσβαση στις βασικές βάσεις δεδομένων της Revolut. Η εταιρεία υποστηρίζει ότι τα κεντρικά της συστήματα, οι λογαριασμοί και τα χρήματα των πελατών δεν παραβιάστηκαν. Αντίθετα, τα δεδομένα φαίνεται να παραδόθηκαν από την ίδια τη Revolut έπειτα από αιτήματα που θεωρήθηκαν αυθεντικά.
Με απλά λόγια, κάποιος δεν έσπασε την κλειδαριά. Εμφανίστηκε με αυτό που έμοιαζε με αυθεντική αστυνομική ταυτότητα και του άνοιξαν την πόρτα.
Η ιταλική κρατική email διεύθυνση που φέρεται να χρησιμοποιήθηκε
Αρχικά η Revolut απέφυγε να κατονομάσει την κρατική υπηρεσία ή τη χώρα προέλευσης των αιτημάτων. Στη συνέχεια όμως δημοσιεύματα στην Ιταλία, αλλά και πληροφορίες που επικαλείται το Financial Times, συνέδεσαν την υπόθεση με παραβιασμένο λογαριασμό PEC, δηλαδή της ιταλικής υπηρεσίας πιστοποιημένου ηλεκτρονικού ταχυδρομείου.
Σύμφωνα με ANSA, Repubblica και άλλα ιταλικά μέσα, το email φέρεται να συνδεόταν με την Prefettura di Reggio Calabria, ενώ η ιταλική αστυνομία διερευνά πλέον την υπόθεση για παράνομη πρόσβαση σε πληροφοριακά συστήματα και ηλεκτρονική απάτη.
Αυτό είναι σημαντικό γιατί η PEC δεν είναι ένα απλό Gmail account. Χρησιμοποιείται στην Ιταλία για επικοινωνίες με νομική και διοικητική βαρύτητα. Αν ένας εγκληματίας αποκτήσει πραγματικό έλεγχο ενός τέτοιου λογαριασμού, το πρόβλημα δεν περιορίζεται στο αν ένα email «φαίνεται πειστικό». Το μήνυμα μπορεί πράγματι να προέρχεται από νόμιμη κρατική υποδομή.
Οι hackers φαίνεται να κυνηγούσαν συγκεκριμένους crypto επενδυτές
Η επίθεση δεν φαίνεται να έγινε εντελώς τυχαία.
Η ομάδα υποστηρίζει ότι αναζητούσε ανθρώπους με μεγάλα crypto holdings και χρησιμοποιούσε δημόσια δεδομένα του blockchain για να εντοπίζει μεγάλες συναλλαγές και διευθύνσεις που μπορούσαν να συνδεθούν με τη Revolut. Στη συνέχεια, σύμφωνα με την εκδοχή των δραστών, υποβάλλονταν αιτήματα προς την εταιρεία ώστε να αποκαλυφθεί ποιος βρισκόταν πίσω από τις συγκεκριμένες συναλλαγές.
Οι λεγόμενοι crypto whales, δηλαδή κάτοχοι πολύ μεγάλων ποσών σε κρυπτονομίσματα, αποτελούν εξαιρετικά ελκυστικούς στόχους για εγκληματικές ομάδες.
Και σε αυτή την περίπτωση το πρόβλημα δεν σταματά στην κλοπή ταυτότητας.
Αν κάποιος γνωρίζει το πραγματικό όνομα ενός κατόχου crypto, τη διεύθυνση κατοικίας του, τα στοιχεία ταυτότητας και την οικονομική του δραστηριότητα, τότε αυξάνεται ακόμη και ο κίνδυνος φυσικής στοχοποίησης. Η Wall Street Journal έχει επισημάνει τον φόβο για τα λεγόμενα «wrench attacks», όπου εγκληματίες χρησιμοποιούν εκβιασμό ή φυσική βία για να αποκτήσουν πρόσβαση σε crypto wallets.
Τι δεδομένα φαίνεται να έχουν διαρρεύσει
Σύμφωνα με ειδοποιήσεις που έλαβαν επηρεαζόμενοι πελάτες και εξέτασε το TechCrunch, τα δεδομένα που ενδέχεται να αποκαλύφθηκαν περιλαμβάνουν στοιχεία ταυτότητας και επικοινωνίας, ημερομηνία γέννησης, διευθύνσεις κατοικίας και email, αριθμούς τηλεφώνου, αντίγραφα διαβατηρίων ή διπλωμάτων οδήγησης, verification selfies, τραπεζικά στοιχεία και ιστορικό συναλλαγών.
Πηγές που επικαλούνται Financial Times, Reuters και ευρωπαϊκά μέσα κάνουν λόγο για περίπου 680 επηρεαζόμενους πελάτες. Η Revolut αρχικά μιλούσε δημόσια μόνο για «περιορισμένο αριθμό» χρηστών, χωρίς να ανακοινώνει συγκεκριμένο αριθμό.
Για μία εταιρεία που εξυπηρετεί δεκάδες εκατομμύρια πελάτες, οι 680 λογαριασμοί μπορεί να ακούγονται αριθμητικά λίγοι. Στην κυβερνοασφάλεια όμως το πραγματικό ερώτημα δεν είναι μόνο πόσοι επηρεάστηκαν, αλλά τι ακριβώς γνωρίζει πλέον ο επιτιθέμενος για τον καθένα.
Και εδώ μιλάμε για ένα εξαιρετικά πλήρες πακέτο προσωπικών δεδομένων.
Τα $3 εκατ. και το τελεσίγραφο σε Monero
Στις 16 Σεπτεμβρίου η υπόθεση κλιμακώθηκε.
Οι hackers απαίτησαν σύμφωνα με το Financial Times 6.000 XMR, ποσό που αντιστοιχούσε περίπου σε 3 εκατομμύρια δολάρια, απειλώντας ότι σε διαφορετική περίπτωση θα πουλήσουν τις πληροφορίες σε άλλες εγκληματικές ομάδες.
Η επιλογή του Monero μόνο τυχαία δεν είναι. Πρόκειται για cryptocurrency σχεδιασμένο με ιδιαίτερη έμφαση στο transaction privacy, γεγονός που το έχει κάνει δημοφιλές σε υποθέσεις ransomware και εκβιασμών.
Ωστόσο, χρειάζεται ξανά προσοχή στη διατύπωση: μέχρι τη στιγμή που γράφεται αυτό το άρθρο, η Revolut υποστηρίζει ότι δεν έχει λάβει απευθείας το συγκεκριμένο αίτημα.
Είναι ασφαλή τα χρήματα των πελατών της Revolut;
Με βάση τα διαθέσιμα στοιχεία, δεν υπάρχει ένδειξη ότι οι hackers απέκτησαν πρόσβαση στα υπόλοιπα των λογαριασμών ή στα κεντρικά συστήματα της Revolut.
Η εταιρεία επαναλαμβάνει ότι «τα συστήματα της Revolut και τα χρήματα των πελατών δεν επηρεάστηκαν».
Αυτό όμως δεν σημαίνει ότι οι επηρεαζόμενοι χρήστες μπορούν να αγνοήσουν την υπόθεση. Όποιος έχει ενημερωθεί επίσημα από τη Revolut ότι τα δεδομένα του συμπεριλαμβάνονται στη διαρροή θα πρέπει να είναι ιδιαίτερα προσεκτικός απέναντι σε στοχευμένες απόπειρες phishing, social engineering ή impersonation.
Η ίδια η Revolut συμβουλεύει τους χρήστες να επιβεβαιώνουν οποιαδήποτε ύποπτη επικοινωνία μέσα από την εφαρμογή και τονίζει ότι δεν ζητά τηλεφωνικά κωδικούς ασφαλείας ή πληρωμές.
Το μεγαλύτερο πρόβλημα δεν είναι τεχνικό
Αυτό που κάνει την υπόθεση τόσο ενδιαφέρουσα είναι ότι αποκαλύπτει ένα από τα δυσκολότερα προβλήματα της σύγχρονης κυβερνοασφάλειας.
Μπορείς να έχεις κρυπτογράφηση, hardware security modules, biometrics και συστήματα anti-fraud αξίας εκατομμυρίων. Αν όμως μια εσωτερική διαδικασία εμπιστευτεί ένα αίτημα επειδή προέρχεται από ένα φαινομενικά νόμιμο κρατικό κανάλι, τότε ο επιτιθέμενος δεν χρειάζεται να νικήσει την τεχνολογία. Χρειάζεται να νικήσει τη διαδικασία.
Κάτι παρόμοιο βλέπουμε και στη γενικότερη εξέλιξη των ψηφιακών επιθέσεων, όπου το AI χρησιμοποιείται ήδη σε κυβερνοκατασκοπεία και αυτοματοποίηση επιθέσεων, ενώ η ίδια η βιομηχανία προσπαθεί να δημιουργήσει νέα μοντέλα συνεργασίας γύρω από την ασφάλεια προηγμένων συστημάτων.
Η υπόθεση Revolut δείχνει ότι δεν χρειάζεται πάντοτε κάτι τόσο εξελιγμένο.
Μερικές φορές το πιο αποτελεσματικό hack παραμένει το να πείσεις έναν άνθρωπο ή έναν οργανισμό ότι είσαι κάποιος άλλος.
Και τώρα τι γίνεται;
Η Revolut έχει αναφέρει το περιστατικό στις αρμόδιες αρχές και δηλώνει ότι συνεργάζεται με regulators και αστυνομικές υπηρεσίες. Στην Ιταλία βρίσκεται επίσης σε εξέλιξη έρευνα για την παραβίαση του κρατικού λογαριασμού email, ενώ η υπόθεση έχει προκαλέσει ερωτήματα γύρω από το πόσο αξιόπιστα επαληθεύονται τα αιτήματα των αρχών πριν παραδοθούν ευαίσθητα οικονομικά δεδομένα.
Παράλληλα, οι ισχυρισμοί των hackers ότι είχαν ευρύτερη πρόσβαση σε ιταλικά κρατικά συστήματα και ότι κατέχουν 147 GB επιπλέον δεδομένων παραμένουν ισχυρισμοί της ίδιας της ομάδας και δεν πρέπει να αντιμετωπίζονται ως επιβεβαιωμένο γεγονός.
Αυτό είναι ίσως και το σημαντικότερο στοιχείο της ιστορίας αυτή τη στιγμή. Το περιστατικό της Revolut είναι πραγματικό και η διαρροή δεδομένων έχει επιβεβαιωθεί. Το ακριβές εύρος όμως της παραβίασης των ιταλικών κρατικών υποδομών εξακολουθεί να διερευνάται.
Η δική μου άποψη
Το πιο ανησυχητικό στην υπόθεση Revolut δεν είναι τα 3 εκατομμύρια δολάρια.
Τα λύτρα είναι σχεδόν το αναμενόμενο δεύτερο κεφάλαιο μιας τέτοιας ιστορίας.
Το πραγματικό πρόβλημα είναι ότι ένα σύστημα σχεδιασμένο για νόμιμη ανταλλαγή δεδομένων μεταξύ κρατικών υπηρεσιών και χρηματοπιστωτικών οργανισμών φαίνεται ότι μετατράπηκε σε εργαλείο επίθεσης. Αν αυτό επιβεβαιωθεί πλήρως, τότε το ερώτημα δεν αφορά μόνο τη Revolut. Αφορά κάθε τράπεζα, fintech και τεχνολογική εταιρεία που πρέπει καθημερινά να αποφασίζει αν ένα επίσημο αίτημα κρατικής υπηρεσίας είναι πράγματι επίσημο.
Και αυτό είναι πολύ πιο δύσκολο πρόβλημα από το να αλλάξεις απλώς έναν κωδικό πρόσβασης.
FAQ
Παραβιάστηκαν οι λογαριασμοί της Revolut;
Η Revolut υποστηρίζει ότι τα κεντρικά συστήματα, οι λογαριασμοί και τα χρήματα των πελατών δεν παραβιάστηκαν. Η διαρροή προέκυψε όταν δεδομένα παραδόθηκαν σε μη εξουσιοδοτημένο τρίτο μέρος έπειτα από πλαστά αιτήματα που εμφανίζονταν να προέρχονται από νόμιμη κρατική υπηρεσία.
Πόσοι πελάτες επηρεάστηκαν;
Οι διαθέσιμες πληροφορίες κάνουν λόγο για περίπου 680 πελάτες σε διάφορες ευρωπαϊκές χώρες.
Τι ζητούν οι hackers από τη Revolut;
Η ομάδα που αναλαμβάνει την ευθύνη απαίτησε περίπου 3 εκατομμύρια δολάρια σε Monero. Η Revolut δηλώνει ότι δεν έχει δεχθεί απευθείας επικοινωνία ή απαίτηση από την ομάδα.
Κινδυνεύουν τα χρήματα των χρηστών;
Μέχρι στιγμής δεν υπάρχουν στοιχεία ότι τα χρήματα των πελατών έχουν παραβιαστεί. Ο μεγαλύτερος κίνδυνος αφορά όσους έχουν εκτεθειμένα προσωπικά και οικονομικά δεδομένα, καθώς αυτά μπορούν να χρησιμοποιηθούν σε μελλοντικές απάτες ή στοχευμένες επιθέσεις.
Τι πρέπει να κάνει ένας πελάτης της Revolut;
Όποιος έχει λάβει επίσημη ενημέρωση από τη Revolut ότι επηρεάστηκε θα πρέπει να είναι ιδιαίτερα προσεκτικός σε email, τηλεφωνήματα και μηνύματα που ζητούν προσωπικά στοιχεία, κωδικούς ή μεταφορά χρημάτων. Η επικοινωνία πρέπει να επιβεβαιώνεται αποκλειστικά μέσα από τα επίσημα κανάλια της εφαρμογής.



