روولوت نقض داده پس از جعل هویت یک نهاد دولتی توسط کلاهبرداران برای استخراج اطلاعات KYC مشتریان را افشا کرد

TechCrunch
اشتراک‌گذاری:
روولوت نقض داده پس از جعل هویت یک نهاد دولتی توسط کلاهبرداران برای استخراج اطلاعات KYC مشتریان را افشا کرد

روولوت (Revolut) در ۱۲ سپتامبر اعلام کرد که کلاهبرداران با جعل هویت یک نهاد دولتی، این شرکت فین‌تک را فریب دادند تا داده‌های حساس مشتریان از جمله کپی پاسپورت، گواهینامه رانندگی، سلفی‌های تأیید هویت و سوابق کامل تراکنش‌ها را افشا کند. برخلاف بیشتر نقض‌های امنیتی فین‌تک امسال، هیچ سروری هک نشد و هیچ رمز عبوری دزدیده نشد - مهاجم صرفاً با استفاده از یک حساب ایمیل دولتی سرقت‌شده اما واقعی به‌نظر می‌رسیده، درخواست داد.

این حادثه نوع رو به رشدی از کلاهبرداری را نشان می‌دهد که تیم‌های امنیتی آن را «سوءاستفاده از کانال مورد اعتماد» می‌نامند: به‌جای نفوذ به یک سیستم، مهاجم کانالی را که شرکت از قبل به آن اعتماد دارد - در این مورد درخواست‌های رسمی داده از سوی مجریان قانون - جعل یا تسخیر می‌کند و اجازه می‌دهد فرآیند انطباق (compliance) خود شرکت کار استخراج داده را انجام دهد.

کلاهبرداری چگونه انجام شد

طبق گزارش روولوت و TechCrunch، یک شخص ثالث غیرمجاز به یک حساب ایمیل متعلق به یک نهاد دولتی معتبر دسترسی پیدا کرد یا آن را به‌طور قانع‌کننده‌ای جعل کرد. مؤسسات مالی به‌طور معمول درخواست‌های داده از مجریان قانون و نهادهای نظارتی را دریافت و پردازش می‌کنند، و فرآیند بررسی روولوت پیش از پردازش، متوجه جعلی بودن این درخواست خاص نشد.

این درخواست جعلی منجر به افشای نام کامل، تاریخ تولد، آدرس پستی و ایمیل، شماره تلفن و شغل گروهی از مشتریان شد. مهم‌تر آنکه، مهاجم همچنین کپی اسناد هویتی صادرشده توسط دولت - پاسپورت و گواهینامه رانندگی - را به همراه سلفی‌های تأیید هویتی که مشتریان در طول بررسی‌های هویتی روولوت ارسال می‌کنند، به دست آورد. سوابق مالی از جمله صورت‌حساب‌ها، شماره‌های IBAN، تاریخچه تراکنش‌ها و جزئیات برداشت وجه نیز افشا شد که طبق گزارش‌ها شامل تاریخچه تراکنش‌های ارز دیجیتال نیز بود.

چه کسانی هدف قرار گرفتند

روولوت فقط تأیید کرده که «تعداد محدودی» از مشتریان تحت تأثیر قرار گرفته‌اند و رقم دقیقی اعلام نکرده است. زاک‌ایکس‌بی‌تی (ZachXBT)، محقق ارز دیجیتال، ارزیابی کرد که الگوی داده‌های افشاشده - اسناد KYC همراه با تاریخچه دقیق تراکنش‌های بیت‌کوین - نشان‌دهنده یک عملیات هدفمند برای ساخت پروفایل از افراد ثروتمند است، نه یک جمع‌آوری گسترده و بی‌هدف داده.

واکنش روولوت

روولوت می‌گوید این طرح کلاهبردارانه را شناسایی و آدرس ایمیل مورد سوءاستفاده را مسدود کرده، سپس مشتریان تحت تأثیر را مستقیماً مطلع کرده است. این شرکت همچنین نهاد دولتی که هویتش سوءاستفاده شده بود، مجریان قانون و نهادهای نظارتی مالی را در جریان قرار داده است. روولوت تأکید می‌کند که سیستم‌های اصلی، زیرساخت و وجوه مشتریانش دچار نقض نشده‌اند.

چرا این موضوع فراتر از روولوت اهمیت دارد

هر مؤسسه مالی تحت نظارت، خط لوله مشابهی دارد: نهادهای مجری قانون و دولتی می‌توانند افشای داده‌های مشتری را الزامی کنند، و شرکت‌ها فرآیندهای داخلی برای تأیید و اجرای سریع این درخواست‌ها می‌سازند. تنش بین فوریت و تأیید دقیق دقیقاً همان چیزی است که این حمله از آن سوءاستفاده کرد. مؤسسات مالی باید تأیید مستقل درخواست‌کننده - تماس تلفنی با شماره شناخته‌شده، نه پاسخ به همان ایمیل - را الزامی در نظر بگیرند.

در ابتدا توسط TechCrunch گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.

مشاهدهٔ منبع اصلی
اشتراک‌گذاری: