Strategist Ai · AI Takeaways
- Οι Financial Times μετέδωσαν ότι οι δράστες ζήτησαν $3 εκατ. και έθεσαν διορία 24 ωρών.
- Η Revolut δήλωσε στο Reuters ότι δεν είχε άμεση επαφή ούτε έλαβε απαίτηση από την ομάδα που ανέλαβε την ευθύνη.
- Η βασική τραπεζική υποδομή, οι βάσεις δεδομένων και τα χρήματα πελατών δεν παραβιάστηκαν, σύμφωνα με πηγή που επικαλείται το Reuters.
- Η υπόθεση αναδεικνύει ανάγκη για ανεξάρτητη επαλήθευση κάθε κρατικού αιτήματος πριν από τη διαβίβαση ευαίσθητων δεδομένων.
Η διαρροή δεδομένων στη Revolut μετατράπηκε σε κρίση εκβιασμού και εταιρικής διακυβέρνησης. Οι Financial Times ανέφεραν ότι η ομάδα που ισχυρίζεται πως βρίσκεται πίσω από την υπόθεση απείλησε να πουλήσει σε άλλους εγκληματίες εμπιστευτικούς φακέλους εκατοντάδων πελατών, εάν η fintech δεν κατέβαλλε $3 εκατ. μέσα σε 24 ώρες.
Η εικόνα χρειάζεται προσεκτική ανάγνωση. Εκπρόσωπος της Revolut δήλωσε στο Reuters ότι η εταιρεία δεν είχε άμεση επαφή και δεν έλαβε απαίτηση από την ομάδα. Οι δράστες ανάρτησαν δημόσια το τελεσίγραφο και, σύμφωνα με το δημοσίευμα, είπαν ότι αυτή ήταν η πρώτη παρουσίαση των απαιτήσεών τους.
Η παραβίαση δεν άρχισε από το τραπεζικό σύστημα
Το περιστατικό δεν περιγράφεται ως διείσδυση στον πυρήνα των συστημάτων της Revolut. Η εταιρεία είχε ήδη επιβεβαιώσει ότι διαβίβασε στοιχεία σε μη εξουσιοδοτημένο τρίτο, αφού έλαβε πλαστά αιτήματα από νόμιμο domain κρατικής υπηρεσίας. Η TechCrunch, που εξέτασε ειδοποιήσεις προς πελάτες, ανέφερε ότι τα στοιχεία μπορούσαν να περιλαμβάνουν ονόματα, διευθύνσεις, ημερομηνίες γέννησης, αντίγραφα ταυτότητας ή διαβατηρίου, φωτογραφίες επαλήθευσης, IBAN και ιστορικό συναλλαγών.
Πηγή με γνώση της υπόθεσης είπε στο Reuters ότι η βασική υποδομή, οι βάσεις δεδομένων και οι λογαριασμοί πελατών δεν παραβιάστηκαν. Ο αριθμός των επηρεαζόμενων πελατών τοποθετήθηκε περίπου στους 680, χωρίς η Revolut να έχει δημοσιεύσει επίσημη πλήρη καταμέτρηση.
Το πραγματικό κενό είναι η επαλήθευση εξουσίας
Οι τράπεζες οφείλουν να ανταποκρίνονται σε νόμιμα αιτήματα αστυνομικών, φορολογικών και εποπτικών αρχών. Ακριβώς γι’ αυτό η διαδικασία αποτελεί στόχο κοινωνικής μηχανικής. Ένα μήνυμα από γνήσιο κρατικό domain μπορεί να αποδεικνύει ότι χρησιμοποιήθηκε πραγματική διεύθυνση. Δεν αποδεικνύει από μόνο του ότι ο αποστολέας είχε εξουσία να ζητήσει τον συγκεκριμένο φάκελο.
Η σωστή αρχιτεκτονική ελέγχου χρειάζεται δεύτερο κανάλι επιβεβαίωσης, κατάλογο εξουσιοδοτημένων επαφών, έλεγχο του νομικού ερείσματος και καταγραφή της απόφασης από ανεξάρτητο στέλεχος. Για ευαίσθητες διαβιβάσεις χρειάζεται επίσης η αρχή της ελαχιστοποίησης: να αποστέλλονται μόνο τα στοιχεία που είναι αναγκαία για τον δηλωμένο σκοπό.
Η κρίση των 24 ωρών
Ένα δημόσιο τελεσίγραφο πιέζει μια εταιρεία να αποφασίσει γρήγορα, ενώ δεν γνωρίζει αν οι δράστες διαθέτουν όσα ισχυρίζονται ούτε αν μια πληρωμή θα εμποδίσει τη δημοσίευση. Η συνήθης αρχή διαχείρισης περιστατικών είναι να διατηρηθούν τα αποδεικτικά στοιχεία, να ενημερωθούν οι αρχές και οι επηρεαζόμενοι και να μην γίνει καμία κίνηση που δυσκολεύει την έρευνα.
Για τη Revolut, το θέμα είναι μεγαλύτερο από ένα μεμονωμένο περιστατικό. Μια πλατφόρμα με πάνω από 80 εκατ. πελάτες βασίζει την ανάπτυξή της στην υπόσχεση ότι η ταχύτητα μπορεί να συνυπάρχει με τραπεζική ασφάλεια. Η απάντηση θα κριθεί στην ποιότητα των νέων ελέγχων και στη διαφάνεια προς τους πελάτες, όχι μόνο στο αν θα λήξει το τελεσίγραφο.
Φωτογραφία αρχείου Strategist