Teknoloji

Revolut pasaport bilgilerinizi sahte bir e-postayla dolandırıcılara verdi

Adrian Kessler

Revolut hacklenmedi. Kimse güvenlik duvarlarını aşmadı ya da kodunda bir açık bulmadı. Bunun yerine, bir saldırgan meşru bir resmi alan adı taşıyan bir e-posta adresi kullanarak bir devlet otoritesini taklit etti, Revolut’un doğrulama kontrollerinin gerçek kabul ettiği bir veri ifşa talebi sundu ve etkilenen kullanıcıların tam kimlik belgeleri, pasaport kopyaları, kayıt sırasındaki özçekimleri ve tüm hesap geçmişiyle birlikte kayıtlardaki her Bitcoin işlemi dahil olmak üzere tüm verilerle birlikte uzaklaştı.

Saldırı bir yazılım hatasını değil, yasal bir yükümlülüğü istismar etti. Finansal platformların yasa gereği devlet kurumlarından ve kolluk kuvvetlerinden gelen resmi veri taleplerine yanıt vermesi zorunludur. Saldırgan, bu talepleri Revolut’un incelemesini geçecek kadar inandırıcı şekilde sahteleştirerek, kamuoyunu korumak için tasarlanmış bir uyum sürecini bir veri hırsızlığı mekanizmasına dönüştürdü. Revolut, talebi ilgili otoriteyle bağımsız olarak doğrulamaya çalıştığını ancak kimlik hırsızlığının yalnızca veriler paylaşıldıktan sonra fark edildiğini söyledi.

Hesabı dahil olan herkes için maruziyet, standart bir ihlalden daha derin. Çalınan veriler, doğrulanmış tam kimlikleri — yasal adlar, doğum tarihleri, ev adresleri, pasaport veya ehliyet kopyaları ve hesap doğrulama sırasında gönderilen özçekimler — Bitcoin cüzdan referanslarına ve eksiksiz zincir üstü işlem kayıtlarına bağlıyor. Bu kombinasyonun süresi dolmuyor. Etkilenen kullanıcılar yeni cüzdanlar açsa bile, sızdırılan verilere sahip olan herkes, önceki coin hareketlerini doğrulanmış gerçek bir kimliğe kalıcı olarak izleyebilir.

Revolut, otomatik yüz eşleştirme için kullanılan sistemden türetilen şablonlar olan biyometrik yüz telemetrisinin dahil olmadığını, yalnızca kayıt sırasında çekilen ham fotoğrafın olduğunu belirtti. Müşteri fonları etkilenmedi. Şirket, sahte e-posta adresini engelledi, kimliği kopyalanan devlet otoritesini bilgilendirdi, kolluk kuvvetlerine haber verdi ve gerekli düzenleyici bildirimleri yaptı. Avrupa veri koruma düzenleyicilerinin bu yanıtı yeterli görüp görmeyeceği açık bir soru: GDPR, alınan türdeki kimlik belgelerinin nasıl işleneceği ve korunacağı konusunda şirketlere katı yükümlülükler getiriyor.

Olay, yalnızca teknik güvenliğin önleyemeyeceği bir saldırı kategorisine işaret ediyor. Bir şirket veritabanlarını şifreleyebilir, API’lerini denetleyebilir ve sızma testleri yapabilir — ve yine de yasal olarak uymak zorunda olduğu prosedürler aracılığıyla sosyal mühendisliğe maruz kalabilir. Sorun Revolut’un kodunda değil. Herhangi bir kuruluşun, resmi işaretler taşıyan bir talebin gerçekten temsil ettiğini iddia ettiği yetkiliden geldiğini nasıl doğrulayacağı sorusu çözümsüz kalmıştır.

Revolut, etkilenen müşterileri doğrudan bilgilendirdi ve ilgili hesap sayısını veya maruziyetin meydana geldiği belirli pazarları açıklamadı. İhlal bildirimi alan herkes için, dolandırıcıların elindeki kimlik belgeleri, platformun ötesine uzanan dolandırıcılığa kapı aralıyor — sahte pasaport kullanımı, gerçek hesap ayrıntılarına atıfta bulunan kimlik avı aramaları, finansal hizmetlerde kimlik hırsızlığı. Ve Bitcoin kaydı farklı türde bir sorun: Revolut bir şifreyi sıfırlayabilir, ancak blok zincirini kimse sıfırlayamaz.

Etiketler: , , ,

Tartışma

S kadar yorum var.