Кримінальна група під назвою iamnotavillain виставила Revolut ультиматум на 24 години: заплатити 6 000 XMR, приблизно $3 млн, або отримати оприлюднення викрадених документів клієнтів. Компанія заявила, що прямого контакту з вимагачами не отримувала.
Ультиматум на 24 години і конкуренти за викуп
Вимогу опублікували в середу на окремому сайті iamnotavillain.xyz, який зловмисники створили спеціально для цієї мети. Сайт вимагає рівно "6,000 XMR / $3,000,000" і попереджає, що після дедлайну дані сотень клієнтів продадуть іншим злочинцям.
"Усі дані будуть продані, і кров буде на ваших руках."
- з вимоги групи iamnotavillain, наведеної у розслідуванні Financial Times
Ситуацію ускладнює те, що на роль викрадача претендує не одна група. Раніше про причетність заявляло угруповання "Revolut Smilik", яке вимагало 10 000 Bitcoin, тоді близько $780 млн, тобто у сотні разів більше нинішньої вимоги в Monero. Сама iamnotavillain публічно оскаржила цю заявку, звинувативши колишнього спільника в тому, що той отримав лише невеликий зразок даних, перш ніж приписати собі весь злом. Третій слід додали дослідники з Dark Web Informer, які знайшли ще один сайт, revoloot.lol, пов'язаний із окремим претендентом на авторство атаки.
Revolut, британський необанк, дозволяє купувати, зберігати й торгувати криптовалютою прямо в застосунку. Саме тому в компанії накопичились дані, що пов'язують особу клієнта з конкретними гаманцями та обсягом активів на них, і саме ці записи стали здобиччю зловмисників.
Як зловмисники обирали жертв
Головна відмінність цього злому полягає в методі відбору постраждалих. Замість того щоб розсилати вимогу навмання всім клієнтам з викраденої бази, iamnotavillain повідомила FT, що спершу провела аналіз блокчейну. Публічна історія транзакцій у поєднанні з даними верифікації дозволяє оцінити багатство власника гаманця без доступу до пароля чи приватного ключа. Блокчейн за задумом прозорий, і будь-хто може побачити баланс та рух коштів на адресі. Головним бар'єром для зловмисника залишається лише зв'язок цієї адреси з конкретною людиною.
Відібравши клієнтів Revolut, чия ончейн-активність вказувала на суттєві криптоактиви, хакери почали атакувати саме ці акаунти. Такий підхід відрізняє злом від типового витоку даних, коли злочинці просто викладають усю базу без фільтрації за платоспроможністю жертв. Monero тут теж обрали не випадково, адже приватна монета приховує відправника, отримувача і суму транзакції за допомогою кільцевих підписів, тому відстежити виплату майже неможливо.
Витік стався через підроблений державний запит
Дані Revolut передала добровільно, відповівши на запити, що надійшли з реального поштового домену державного органу і мали дійсну автентифікацію. У компанії це назвали "витонченою зовнішньою схемою видавання за іншу особу". За версією FT, запити надходили через скомпрометовану поштову систему італійського держоргану протягом кількох місяців, а не одноразово.
Обсяг вкраденого вражає масштабом:
- імена, дати народження, професії та домашні адреси клієнтів
- копії паспортів і водійських посвідчень разом із селфі для верифікації
- виписки з рахунків з IBAN і адресами гаманців
- історія знять коштів і повні транзакційні записи
Італійська Національна антимафіозна і антитерористична дирекція розширила розслідування, оскільки проникнення стосується державної установи. Прокурори Реджо-Калабрії відкрили справу про несанкціонований доступ до комп'ютерної системи і з'ясовують, чи поштовий акаунт зламали, чи підмінили. Регулятор із захисту даних Італії тим часом попросив банки терміново перевірити безпеку власних систем доступу, а заразом з'ясовує, чи причетні до історії інші фінансові установи. Оскільки Італія входить до ЄС, витік персональних даних такого масштабу підпадає під GDPR, а це відкриває шлях до окремого розслідування і штрафів для сторони, яка не вберегла канал передачі даних.
Ця історія знову підняла давнє питання: наскільки безпечно необанки зберігають в одному місці паспортні дані, селфі для верифікації та повну фінансову історію клієнтів.
Реакція Revolut і ризики для власників крипти
Revolut увечері в середу заявила, що "не отримувала прямого контакту чи вимоги від осіб чи групи, які роблять ці заяви". Компанія називає кількість постраждалих клієнтів "обмеженою", стверджує, що кошти й системи не постраждали, і відмовилась назвати орган, чию пошту зламали.
Блокчейн-дослідник ZachXBT, який першим поширив повідомлення для клієнтів, описав злом як спрямований на користувачів з високим статком, що збігається з версією самих зловмисників про метод відбору. Поєднання підтвердженої особи, домашньої адреси і доведених криптоактивів формує профіль, який останнім часом стоїть за зростанням так званих wrench-атак, фізичного примусу власників криптовалюти віддати доступ до гаманців під загрозою насильства.
Головні криптобіржі, включно з Binance, Coinbase і Kraken, вже прибрали Monero з лістингу через його анонімність, хоча більшість викупів досі просять у Bitcoin як зручнішій для швидкого переказу монеті. Для клієнтів Revolut усе це означає, що навіть непрямий зв'язок гаманця з обліковим записом здатний перетворити криптоактиви на мішень для шантажу, а не лише на об'єкт крадіжки.




Коментарі
Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *