Ένα ψηφιακό χρονόμετρο αντίστροφης μέτρησης, ένα τελεσίγραφο 24 ωρών και μια απειλή που κάνει λόγο για «αίμα στα χέρια» της εταιρείας: αυτό είναι το σκηνικό που έστησε ομάδα χάκερ εναντίον της Revolut, μίας από τις μεγαλύτερες ψηφιακές τράπεζες στον κόσμο, απειλώντας να πουλήσει εμπιστευτικά στοιχεία εκατοντάδων πελατών σε εγκληματικές οργανώσεις αν δεν καταβληθούν λύτρα ύψους 3 εκατομμυρίων δολαρίων.
Το τελεσίγραφο των 24 ωρών
Η ομάδα, που αυτοαποκαλείται iamnotavillain, δημοσίευσε το απόγευμα της Τετάρτης στον ιστότοπό της ένα σαφές και απειλητικό μήνυμα, συνοδευόμενο από χρονόμετρο αντίστροφης μέτρησης. Στο μήνυμα, οι χάκερ απαιτούσαν από τη Revolut να καταβάλει «6.000 XMR / 3.000.000 δολάρια… διαφορετικά όλα τα δεδομένα θα πουληθούν και το αίμα θα είναι στα χέρια σας».
Το XMR αναφέρεται στο κρυπτονόμισμα Monero, το οποίο επιλέγεται συχνά από κυβερνοεγκληματίες επειδή οι συναλλαγές του είναι ιδιαίτερα δύσκολο να εντοπιστούν από τις αρχές.
Η δημόσια διατύπωση απαίτησης λύτρων δεν είναι η συνηθισμένη πρακτική στον χώρο του κυβερνοεγκλήματος. Συνήθως, οι επιτιθέμενοι προτιμούν να διαπραγματεύονται ιδιωτικά με τον στόχο τους και δημοσιοποιούν την επίθεση μόνο όταν αυτός αρνηθεί να πληρώσει, αναρτώντας τα στοιχεία σε ιστοσελίδες διαρροών στο dark web.
Στιγμιότυπα και βίντεο ως «απόδειξη» της παραβίασης
Μέσω της πλατφόρμας Telegram, η ομάδα των χάκερ ισχυρίστηκε ότι χρησιμοποιεί για πρώτη φορά τον συγκεκριμένο ιστότοπο για να δημοσιοποιήσει τις απαιτήσεις της, διευκρινίζοντας ότι μέχρι στιγμής δεν έχει υπάρξει καμία διαπραγμάτευση με τη Revolut. Παράλληλα, δημοσίευσε στιγμιότυπα οθόνης με καλυμμένα στοιχεία, προερχόμενα -όπως ισχυρίζεται- από τα συστήματα της τράπεζας.
Λίγο αργότερα, οι χάκερ έστειλαν και ένα βίντεο καταγραφής οθόνης διάρκειας 60 δευτερολέπτων, στο οποίο ένας μη αναγνωρίσιμος χρήστης φαίνεται να περιηγείται σε αρχεία τα οποία φέρονται να προέρχονται από τη Revolut.
Στο βίντεο εμφανίζονταν, μεταξύ άλλων:
- Άδειες οδήγησης πελατών
- Διαβατήρια
- Φωτογραφίες ταυτότητας που είχαν χρησιμοποιηθεί στη διαδικασία επαλήθευσης «Know Your Customer» (KYC)
- Ιστορικά συναλλαγών
Σύμφωνα με τις πρώτες εκτιμήσεις, η παραβίαση δεδομένων φέρεται να έχει επηρεάσει τουλάχιστον 680 λογαριασμούς πελατών της Revolut.
Πώς φέρεται να αποκτήθηκαν τα στοιχεία
Το πιο ανησυχητικό στοιχείο της υπόθεσης αφορά τον τρόπο με τον οποίο -σύμφωνα με πληροφορίες- οι χάκερ απέκτησαν πρόσβαση στα δεδομένα: μέσω παραβίασης συστήματος ηλεκτρονικού ταχυδρομείου της ιταλικής κυβέρνησης. Χρησιμοποιώντας αυτή την πρόσβαση, οι δράστες φέρεται να εμφανίζονταν ως εκπρόσωποι αρχών επιβολής του νόμου και, επί αρκετούς μήνες, να ζητούσαν από τη Revolut πληροφορίες για συγκεκριμένους λογαριασμούς πελατών, εκμεταλλευόμενοι τις διαδικασίες συνεργασίας τραπεζών με δικαστικές και αστυνομικές αρχές.
Η ίδια η ομάδα υποστήριξε ότι δεν επέλεγε τους στόχους της τυχαία, αλλά μέσω ανάλυσης blockchain, με σκοπό να εντοπίσει λογαριασμούς Revolut που συνδέονταν με σημαντικά αποθέματα κρυπτονομισμάτων -στοιχείο που καταδεικνύει τον στοχευμένο και οργανωμένο χαρακτήρα της επίθεσης.
Η απάντηση της Revolut
Η Revolut έσπευσε το βράδυ της Τετάρτης να διαψεύσει οποιαδήποτε άμεση επαφή με τους εκβιαστές, αναφέροντας ότι «δεν έχει δεχθεί καμία άμεση επικοινωνία ή απαίτηση από τα άτομα ή την ομάδα που προβάλλουν αυτούς τους ισχυρισμούς».
Νωρίτερα, η εταιρεία είχε δηλώσει ότι παρέχει στους πελάτες που επηρεάστηκαν «άμεση υποστήριξη» και ότι «συνεργάζεται στενά με τις αρμόδιες διωκτικές και ρυθμιστικές αρχές» για τη διερεύνηση του περιστατικού.
Παρά τις διαβεβαιώσεις, αρκετοί πελάτες που φέρονται να συγκαταλέγονται στα θύματα της διαρροής έχουν ήδη εκφράσει έντονη ανησυχία για την πιθανότητα να έχουν εκτεθεί τα προσωπικά τους δεδομένα -από στοιχεία ταυτότητας έως πλήρες ιστορικό συναλλαγών.
Ένα πλήγμα για τον «γίγαντα» του fintech
Η υπόθεση έρχεται σε ιδιαίτερα ευαίσθητη στιγμή για τη Revolut. Από την ίδρυσή της το 2015, η εταιρεία έχει εξελιχθεί στη μεγαλύτερη εταιρεία χρηματοοικονομικής τεχνολογίας στην Ευρώπη, λειτουργώντας πλέον ως τράπεζα σε περισσότερες από 30 χώρες και εξυπηρετώντας γύρω στα 80 εκατομμύρια πελάτες παγκοσμίως.
Η αποτίμησή της είχε πρόσφατα εκτιναχθεί στα 115 δισεκατομμύρια δολάρια, στο πλαίσιο δευτερογενούς πώλησης μετοχών -ένα νούμερο που την κατατάσσει ανάμεσα στις πιο πολύτιμες fintech εταιρείες στον κόσμο. Ένα τόσο ηχηρό περιστατικό κυβερνοασφάλειας θέτει σε δοκιμασία όχι μόνο την εμπιστοσύνη των πελατών της, αλλά και το αφήγημα ασφάλειας που έχει οικοδομήσει η εταιρεία τα τελευταία χρόνια.
Το αν η Revolut θα υποκύψει στις απειλές ή θα επιλέξει τον δρόμο της μη διαπραγμάτευσης παραμένει άγνωστο. Αυτό που είναι βέβαιο είναι πως η υπόθεση αναμένεται να απασχολήσει έντονα τις ρυθμιστικές αρχές, καθώς και εκατοντάδες πελάτες που περιμένουν απαντήσεις για την τύχη των προσωπικών τους δεδομένων.




