روولوت نقض داده پس از جعل هویت یک نهاد دولتی توسط کلاهبرداران برای استخراج اطلاعات KYC مشتریان را افشا کرد

روولوت (Revolut) در ۱۲ سپتامبر اعلام کرد که کلاهبرداران با جعل هویت یک نهاد دولتی، این شرکت فینتک را فریب دادند تا دادههای حساس مشتریان از جمله کپی پاسپورت، گواهینامه رانندگی، سلفیهای تأیید هویت و سوابق کامل تراکنشها را افشا کند. برخلاف بیشتر نقضهای امنیتی فینتک امسال، هیچ سروری هک نشد و هیچ رمز عبوری دزدیده نشد - مهاجم صرفاً با استفاده از یک حساب ایمیل دولتی سرقتشده اما واقعی بهنظر میرسیده، درخواست داد.
این حادثه نوع رو به رشدی از کلاهبرداری را نشان میدهد که تیمهای امنیتی آن را «سوءاستفاده از کانال مورد اعتماد» مینامند: بهجای نفوذ به یک سیستم، مهاجم کانالی را که شرکت از قبل به آن اعتماد دارد - در این مورد درخواستهای رسمی داده از سوی مجریان قانون - جعل یا تسخیر میکند و اجازه میدهد فرآیند انطباق (compliance) خود شرکت کار استخراج داده را انجام دهد.
کلاهبرداری چگونه انجام شد
طبق گزارش روولوت و TechCrunch، یک شخص ثالث غیرمجاز به یک حساب ایمیل متعلق به یک نهاد دولتی معتبر دسترسی پیدا کرد یا آن را بهطور قانعکنندهای جعل کرد. مؤسسات مالی بهطور معمول درخواستهای داده از مجریان قانون و نهادهای نظارتی را دریافت و پردازش میکنند، و فرآیند بررسی روولوت پیش از پردازش، متوجه جعلی بودن این درخواست خاص نشد.
این درخواست جعلی منجر به افشای نام کامل، تاریخ تولد، آدرس پستی و ایمیل، شماره تلفن و شغل گروهی از مشتریان شد. مهمتر آنکه، مهاجم همچنین کپی اسناد هویتی صادرشده توسط دولت - پاسپورت و گواهینامه رانندگی - را به همراه سلفیهای تأیید هویتی که مشتریان در طول بررسیهای هویتی روولوت ارسال میکنند، به دست آورد. سوابق مالی از جمله صورتحسابها، شمارههای IBAN، تاریخچه تراکنشها و جزئیات برداشت وجه نیز افشا شد که طبق گزارشها شامل تاریخچه تراکنشهای ارز دیجیتال نیز بود.
چه کسانی هدف قرار گرفتند
روولوت فقط تأیید کرده که «تعداد محدودی» از مشتریان تحت تأثیر قرار گرفتهاند و رقم دقیقی اعلام نکرده است. زاکایکسبیتی (ZachXBT)، محقق ارز دیجیتال، ارزیابی کرد که الگوی دادههای افشاشده - اسناد KYC همراه با تاریخچه دقیق تراکنشهای بیتکوین - نشاندهنده یک عملیات هدفمند برای ساخت پروفایل از افراد ثروتمند است، نه یک جمعآوری گسترده و بیهدف داده.
واکنش روولوت
روولوت میگوید این طرح کلاهبردارانه را شناسایی و آدرس ایمیل مورد سوءاستفاده را مسدود کرده، سپس مشتریان تحت تأثیر را مستقیماً مطلع کرده است. این شرکت همچنین نهاد دولتی که هویتش سوءاستفاده شده بود، مجریان قانون و نهادهای نظارتی مالی را در جریان قرار داده است. روولوت تأکید میکند که سیستمهای اصلی، زیرساخت و وجوه مشتریانش دچار نقض نشدهاند.
چرا این موضوع فراتر از روولوت اهمیت دارد
هر مؤسسه مالی تحت نظارت، خط لوله مشابهی دارد: نهادهای مجری قانون و دولتی میتوانند افشای دادههای مشتری را الزامی کنند، و شرکتها فرآیندهای داخلی برای تأیید و اجرای سریع این درخواستها میسازند. تنش بین فوریت و تأیید دقیق دقیقاً همان چیزی است که این حمله از آن سوءاستفاده کرد. مؤسسات مالی باید تأیید مستقل درخواستکننده - تماس تلفنی با شماره شناختهشده، نه پاسخ به همان ایمیل - را الزامی در نظر بگیرند.
در ابتدا توسط TechCrunch گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی