Τηλεόραση Ραδιόφωνο Podcasts
revolut

Συναγερμός έχει σημάνει στην Ιταλία μετά από σοβαρή κυβερνοεπίθεση, η οποία φέρεται να οδήγησε στην απόκτηση προσωπικών και οικονομικών δεδομένων εκατοντάδων πελατών της Revolut, αναδεικνύοντας κενά στις διαδικασίες επαλήθευσης ηλεκτρονικών αιτημάτων.

Σύμφωνα με τις πληροφορίες που έχουν δημοσιοποιηθεί, ομάδα χάκερ με το ψευδώνυμο «iamnotavillain» απαιτεί λύτρα ύψους 3 εκατομμυρίων δολαρίων σε κρυπτονόμισμα Monero (XMR), απειλώντας να δημοσιοποιήσει περίπου 147 GB δεδομένων.

Στο υλικό φέρεται να περιλαμβάνονται έγγραφα των σωμάτων ασφαλείας, ηλεκτρονική αλληλογραφία, καθώς και προσωπικά και οικονομικά στοιχεία πελατών της Revolut.

Διάβασε ακόμα >> Revolut: Έδωσε κατά λάθος προσωπικά δεδομένα εκατοντάδων πελατών σε απατεώνες

Πώς στήθηκε η επίθεση

Η επίθεση φέρεται να βασίστηκε σε μια ιδιαίτερα στοχευμένη μορφή ηλεκτρονικής «αλίευσης».

Αρχικά, οι δράστες ανέλυσαν δημόσια διαθέσιμα δεδομένα στο blockchain, αναζητώντας συναλλαγές μεγάλης αξίας και διευθύνσεις κρυπτονομισμάτων που συνδέονταν με τη Revolut. Με αυτόν τον τρόπο φέρεται να εντόπισαν λογαριασμούς χρηστών με σημαντική οικονομική δραστηριότητα.

Στη συνέχεια, χρησιμοποιώντας κακόβουλο λογισμικό τύπου infostealer, φέρονται να απέκτησαν κωδικούς πρόσβασης σε πιστοποιημένη ηλεκτρονική αλληλογραφία της Υποδιοίκησης του Ρέτζιο Καλάμπρια.

Μέσω τεχνικής «Man-in-the-Mail», οι χάκερ εκτιμάται ότι παρέμειναν για μεγάλο χρονικό διάστημα μέσα στο σύστημα, έχοντας τη δυνατότητα να διαβάζουν και να αποστέλλουν ηλεκτρονικά μηνύματα χωρίς να γίνονται αντιληπτοί.

Πλαστές ευρωπαϊκές διαταγές

Το επόμενο βήμα ήταν να εμφανιστούν ως δικαστική αρχή και να αποστείλουν στη Revolut εκατοντάδες πλαστές Ευρωπαϊκές Διαταγές Έρευνας (EIO), ζητώντας πληροφορίες για συγκεκριμένους λογαριασμούς.

Τα αιτήματα φαίνονταν να προέρχονται από αυθεντική διεύθυνση πιστοποιημένης ηλεκτρονικής αλληλογραφίας, με αποτέλεσμα να περάσουν από τη διαδικασία ελέγχου.

Στους δράστες φέρεται έτσι να παραδόθηκαν στοιχεία όπως ονόματα, αριθμοί τηλεφώνων, φωτογραφίες ταυτοτήτων, selfies που είχαν χρησιμοποιηθεί κατά την εγγραφή χρηστών, ιστορικά συναλλαγών και στοιχεία τραπεζικών λογαριασμών.

Παράλληλα, σύμφωνα με τις ίδιες πληροφορίες, στην κατοχή τους περιήλθαν και έγγραφα ποινικών υποθέσεων που καλύπτονταν από δικαστικό απόρρητο.

Έρευνα από τις ιταλικές Αρχές

Η υπόθεση προκάλεσε την παρέμβαση της Αρχής Προστασίας Δεδομένων της Ιταλίας, η οποία άρχισε έκτακτους ελέγχους, ενώ ζητούνται εξηγήσεις για τον τρόπο με τον οποίο κατέστη δυνατή η κατάχρηση των επίσημων καναλιών επικοινωνίας.

Η Revolut, από την πλευρά της, διευκρινίζει ότι τα χρήματα των πελατών της παραμένουν ασφαλή και ότι η υπόθεση αφορά περίπου 680 χρήστες υψηλού προφίλ.

Οι μεγαλύτεροι κίνδυνοι για τους επηρεαζόμενους χρήστες αφορούν πλέον πιθανές απόπειρες στοχευμένης απάτης και πλαστοπροσωπίας, καθώς οι δράστες φέρονται να έχουν στην κατοχή τους μεγάλο όγκο προσωπικών πληροφοριών.

Η υπόθεση αναδεικνύει παράλληλα τους κινδύνους που δημιουργούνται όταν η ταυτοποίηση ενός ευαίσθητου αιτήματος βασίζεται μόνο στην αυθεντικότητα της ηλεκτρονικής διεύθυνσης από την οποία αυτό αποστέλλεται, χωρίς πρόσθετους μηχανισμούς ανεξάρτητης επαλήθευσης.