Revolut הודיעה כי גורם לא מורשה השיג מידע רגיש על לקוחות לאחר שהחברה נענתה לבקשות מידע מזויפות שנשלחו מכתובת בדומיין של רשות ממשלתית לגיטימית. לפי הודעתה מ-12 בספטמבר, התוקפים לא נדרשו לפרוץ למערכות הליבה של Revolut: הם ניצלו אמון בערוץ תקשורת שנראה רשמי. החברה מסרה שהלקוחות שנפגעו קיבלו הודעה, ושמערכותיה וכספי הלקוחות לא נפגעו.
1
34
מה Revolut אישרה
Revolut אישרה כי בקשות המידע ההונאתיות נשלחו מכתובת בדומיין של גוף ממשלתי אמיתי, וכתוצאה מהן הועבר מידע על לקוחות לצד שלישי לא מורשה. החברה כינתה את האירוע "הונאת התחזות חיצונית מתוחכמת", מסרה שחסמה את הכתובת לאחר שזוהתה והתריעה בפני הרשויות הרלוונטיות.
1
34
48
ההבחנה הזו חשובה: מהדיווחים הזמינים לא עולה שהתוקפים פרצו לתשתית הבנקאית המרכזית של Revolut או ניגשו לכספי לקוחות. כן עולה כי הליך הטיפול בבקשות חיצוניות רגישות הוטעה.
1
34
איך ההתחזות פעלה, לפי הידוע
הפרט המאומת מצומצם אך משמעותי: הבקשות השתמשו בכתובת דוא"ל מדומיין ממשלתי אמיתי. שולח שנראה אותנטי מבחינה טכנית עשוי לגרום לבקשה להיראות שגרתית, במיוחד בצוותים שמטפלים במהירות בבקשות משפטיות או בבקשות של רשויות אכיפה.
1
35
דיווחים מאוחרים יותר קישרו את השולח לתשתית הדוא"ל המאושר PEC באיטליה ולדומיין pec.interno.it של משרד הפנים האיטלקי. עם זאת, לא נמצא בחומר הזמין אישור עצמאי לכך מצד Revolut או הרשויות באיטליה; לכן מדובר בקצה חוט מדווח, ולא בתיאור מוכח של התקיפה.
37
הלקח הרחב ברור: אותנטיות של דומיין דוא"ל, לבדה, אינה הוכחה מספקת לכך שדרישה למידע רגיש היא לגיטימית. בקשה כזו צריכה לעבור אימות עצמאי מול ערוץ קשר מוכר של הרשות, וכן מנגנון הסלמה ואישור לפני מסירת הרשומות.
כמה לקוחות נפגעו?
בתחילה אמרה Revolut שהאירוע השפיע על מספר "מצומצם מאוד" של לקוחות, בלי לפרסם מספר.
1
דיווחים מאוחרים יותר העריכו את המספר בכ-680 לקוחות בעולם, ובהם 12 לקוחות באירלנד. Revolut לא אישרה פומבית את המספר הזה בהצהרתה הראשונית, ולכן יש לראות בו נתון שדווח בתקשורת ולא מספר שהחברה פרסמה בעצמה.
33
בדיווחים הופיעה גם טענת התוקף שלפיה הייתה לו גישה למערכות אכיפת חוק באיטליה במשך כשישה חודשים. זו טענה לא מאומתת של גורם התקיפה, ולא ממצא שאושר בידי Revolut או הרשויות.
36
37
איזה מידע עשוי היה להיחשף
בהודעות ללקוחות שנבדקו ב-TechCrunch נכתב שהמידע שנמסר כלל נתוני זהות ויצירת קשר, ובהם תאריכי לידה, כתובות דואר ודוא"ל, מספרי טלפון והעתקים של דרכונים או רישיונות נהיגה. לפי ההודעה, ייתכן שנכללו גם תמונות סלפי ששימשו לאימות זהות, דפי חשבון והיסטוריית עסקאות.
35
דיווחים נוספים הזכירו מספרי IBAN, רישומי משיכות ופעילות עסקאות ביטקוין כחלק מהמידע שהושג לכאורה.
5
10
זהו שילוב רגיש במיוחד: מסמכי זיהוי עשויים לסייע בהתחזות ובהונאות לשחזור גישה לחשבונות, ואילו פרטי קשר ומידע פיננסי יכולים להפוך ניסיונות פישינג למשכנעים במיוחד.
מדוע מידע על עסקאות ביטקוין מגדיל את הסיכון
שם, כתובת, מסמך זיהוי ותמונת סלפי לאימות יכולים לקשור אדם מזוהה לפעילות פיננסית. אם נכללה גם היסטוריית עסקאות ביטקוין, החשיפה עשויה להקל על קישור בין זהות בעולם האמיתי לבין פעילות שרשומה בבלוקצ'יין ציבורי.
10
35
אין פירוש הדבר שכל ארנק או עסקה עתידית מיוחסים אוטומטית לאותו אדם. אבל השילוב עלול להגדיל את הסיכון לפישינג ממוקד, לגניבת זהות, לניסיונות סחיטה ולהונאות המכוונות לאנשים שנתפסים כמחזיקי נכסי קריפטו. בניגוד לסיסמה, מסמכי זהות ורשומות בלוקצ'יין היסטוריות אי אפשר פשוט להחליף לאחר דליפה.
פרסומים ברשת, אנשים מזוהים ודרישת הכופר הנטענת
לפי דיווחים, התוקפים החלו לפרסם חומר על לקוחות ואיימו בפרסומים נוספים. בדיווחים זוהו קבצים שיוחסו לשחקן הטניס אלכסנדר שבצ'נקו ולפליקס רמר, מנכ"ל Gamdom; Cointelegraph דיווחה שרמר הגיב לאחר שפרטיו הופיעו בדליפה.
2
ברשת ובדיווחים משניים הופצה גם דרישה נטענת ל-10,000 BTC — סכום שהוערך אז בכ-780 מיליון דולר. Revolut לא אישרה את הדרישה, וגם רשויות האכיפה לא אישרו אותה בחומר המצוטט. לכן יש להתייחס אליה כטענת סחיטה לא מאומתת, ולא כאל משא ומתן על כופר שאושר.
12
13
מה צריכים לעשות לקוחות שקיבלו הודעה
מי שקיבל הודעה מ-Revolut צריך לשמור אותה ולפעול לפי ההנחיות הרשמיות של החברה. חשוב במיוחד לגלות חשדנות כלפי הודעות שמצטטות פרטים אישיים, מציגות עצמן כ-Revolut או כרגולטור, או מפעילות לחץ לפעול מיד בשם "אבטחת החשבון".
צעדים מעשיים שכדאי לנקוט:
- להחליף סיסמאות ל-Revolut ולדוא"ל, אם הן נמצאות בשימוש חוזר בשירותים אחרים, ולהפעיל את אימות הרב-שלבי החזק ביותר הזמין.
- להתייחס בחשד לשיחות, הודעות טקסט ודוא"ל שלא התבקשו — גם אם הם כוללים פרטים אישיים נכונים.
- לא למסור לעולם קוד חד-פעמי, קוד שחזור או ביטוי שחזור של ארנק קריפטו למתקשר או לשולח הודעה.
- לעקוב אחר חשבונות בנק, כרטיסים ובורסות קריפטו ולתעד כל פעילות או פנייה חשודה.
- אם נחשפו מסמכי זיהוי, להביא בחשבון סיכון מתמשך לגניבת זהות — ולא להניח שהסכנה מסתיימת לאחר החלפת כרטיס.
בבריטניה, משרד נציב המידע, ה-ICO, ממליץ למי שחושש שארגון לא שמר כראוי על המידע שלו לפנות תחילה לארגון עצמו, ומציע ערוצי סיוע ציבוריים בנושאי הגנת מידע.
23
הלקח לחברות פיננסיות
האירוע ממחיש מדוע בקשות רגישות מרשויות ממשלתיות או מאכיפת החוק דורשות בקרות מעבר לבדיקת דומיין השולח. אמצעי הגנה יעילים יכולים לכלול אימות חוזר טלפוני באמצעות פרטי קשר ממאגר מוכר, אישור כפול למסירות מידע חריגות ברגישותן, צמצום המידע הנמסר למינימום הנדרש, תיעוד שניתן לביקורת של כל בקשה, ונהלים ברורים לזיהוי הנדסה חברתית המבוססת על סמכות.
עבור לקוחות, המסר ישיר לא פחות: כתובת דוא"ל שנראית רשמית היא סימן שצריך לבדוק — לא הוכחה שאפשר לסמוך עליה. בדליפה הכוללת מסמכי זהות והיסטוריה פיננסית, הונאות ההמשך עלולות להיות מזיקות יותר ממסירת המידע הראשונית.
מה עדיין לא ידוע
הראיות הקיימות תומכות בכך ש-Revolut מסרה נתוני לקוחות בעקבות בקשות הונאה מדומיין ממשלתי אמיתי, ושמערכות הליבה וכספי הלקוחות לא נפגעו, לפי החברה.
1
פרטים מהותיים עדיין לא הוכרעו בדיווחים שסופקו: התפקיד המדויק של תשתית PEC, הטענה למבצע שנמשך שישה חודשים, המספר המלא של הלקוחות שנפגעו, הגישה הנטענת של התוקפים למערכות באיטליה ומצב כל הליך אכיפה של רגולטורים בבריטניה. אין להציג טענות אלה כעובדות סגורות ללא אישור רשמי.
13
36
37