Teknologi

Revolut udleverede dit pas til svindlere via en falsk officiel e-mail

Adrian Kessler

Revolut blev ikke hacket. Ingen brød igennem virksomhedens firewalls eller fandt en sårbarhed i koden. I stedet udgav en angriber sig for at være en offentlig myndighed ved hjælp af en e-mailadresse med et legitimt officielt domæne, indsendte en anmodning om dataudlevering, som Revoluts verifikationsprocedurer accepterede som ægte, og gik derfra med fulde identitetsdokumenter, pas-kopier, onboarding-selfies og den fulde kontohistorik for de berørte brugere – inklusive hver eneste Bitcoin-transaktion på registret.

Angrebet udnyttede en juridisk forpligtelse, ikke en softwarefejl. Finansielle platforme er ifølge loven forpligtet til at svare på officielle dataanmodninger fra offentlige myndigheder og retshåndhævende organer. Ved at forfalske disse anmodninger så overbevisende, at de passerede Revoluts gennemgang, forvandlede angriberen en compliance-proces, der er designet til at beskytte offentligheden, til mekanismen bag et datatyveri. Revolut oplyste, at de uafhængigt forsøgte at validere anmodningen med den relevante myndighed, men at efterligningen først blev opdaget, efter at dataene allerede var blevet delt.

For enhver, hvis konto var inkluderet, er eksponeringen dybere end et standardbrud. De stjålne data binder fuldt verificerede identiteter – juridiske navne, fødselsdatoer, hjemmeadresser, kopier af pas eller kørekort og de selfies, der blev indsendt under kontoverifikationen – til Bitcoin-wallet-referencer og komplette on-chain-transaktionsregistre. Den kombination udløber ikke. Selv hvis de berørte brugere opretter nye wallets, kan enhver med de lækkede data spore deres tidligere coin-bevægelser til en bekræftet virkelig identitet – permanent.

Revolut oplyste, at der ikke var involveret biometrisk ansigtstelemetri – de systemafledte skabeloner, der bruges til automatisk ansigtsgenkendelse – kun det rå fotografi, der blev taget under onboarding. Kundernes midler var upåvirkede. Virksomheden blokerede den svigagtige e-mailadresse, underrettede den offentlige myndighed, hvis identitet var kopieret, alarmerede retshåndhævende myndigheder og indgav de krævede regulatoriske indberetninger. Om europæiske databeskyttelsesmyndigheder vurderer den reaktion som tilstrækkelig, er et åbent spørgsmål: GDPR stiller strenge krav til, hvordan virksomheder håndterer og beskytter den slags identitetsdokumenter, der blev taget.

Hændelsen peger på en kategori af angreb, som teknisk sikkerhed alene ikke kan forhindre. En virksomhed kan kryptere sine databaser, revidere sine API’er og køre penetrationstests – og stadig blive socialt manipuleret gennem de procedurer, den er juridisk forpligtet til at følge. Problemet er ikke Revoluts kode. Det er det uløste spørgsmål om, hvordan enhver organisation verificerer, at en anmodning med officielle markeringer faktisk stammer fra den myndighed, den hævder at repræsentere.

Revolut underrettede berørte kunder direkte og har ikke offentliggjort det samlede antal konti, der er involveret, eller de specifikke markeder, hvor eksponeringen fandt sted. For enhver, der har modtaget en brudmeddelelse, åbner identitetsdokumenter i hænderne på svindlere døren til svindel, der rækker langt ud over selve platformen – svigagtig brug af pas, phishing-opkald, der refererer til rigtige kontodetaljer, identitetstyveri på tværs af finansielle tjenester. Og Bitcoin-registret er en anden slags problem: Revolut kan nulstille en adgangskode, men ingen nulstiller blockchainen.

Tags: , , ,

Debat

Der er 0 kommentarer.