Revolut客户数据泄露事件出现新进展。一个自称“iamnotavillain”的黑客组织周三发布勒索要求,索要6000枚门罗币(XMR),按约500美元/枚计算价值约300万美元,并设置24小时倒计时,威胁若未付款将出售或泄露被盗记录。
据《金融时报》报道,截至报道发布时,Revolut与黑客之间尚未进行谈判,Revolut也未说明是否计划回应,或确认该组织掌握被盗信息。
冒充政府官员获取记录
Revolut表示,攻击者并未直接攻破其基础设施,而是冒充寻求客户信息的政府官员。这些欺诈请求带有有效的域名认证凭证,并通过了公司评估其合法性的检查,导致Revolut提供了客户记录,随后才发现该计划。
至少680个客户账户受到影响,但Revolut公开仅称受影响用户占其客户群“非常有限”的一部分。据报道,被盗记录包括身份文件、验证照片和完整交易历史。黑客向媒体提供了一段60秒屏幕录像,显示其掌握的部分资料,其中出现护照、驾照、KYC检查时提交的照片及客户交易历史。
Revolut称其自身系统和客户资金未受损害,并在客户通知中将身份验证照片与生物识别面部遥测数据区分开来,称后者不在泄露范围内。通知也未将私钥、密码、安全码或完整支付卡信息列为暴露信息。
选择门罗币以隐藏赎金支付
攻击者选择门罗币,是因为该加密货币旨在隐藏交易发送方、接收方和金额信息。门罗币使用环签名、隐形地址和Ring Confidential Transactions来模糊交易细节。XMR的犯罪用途并不意味着该代币或其所有用户都参与非法活动。门罗币也为寻求财务隐私的人服务,但其设计可能使非法资金流向比比特币或以太坊等透明网络更难追踪。
区块链分析被用于锁定加密持有者
黑客告诉《金融时报》,他们利用区块链分析识别出看似持有大量加密货币的Revolut客户。链上调查员ZachXBT此前表示,该事件似乎涉及高净值用户,但Revolut尚未确认这一评估。公共区块链可暴露交易历史、钱包余额和地址间转账。当交易所、金融公司或其他服务持有将客户账户与区块链地址关联的记录时,分析师有时可将这些活动与已识别个人联系起来。泄露的Revolut记录可能包含这种关联的两端,从而可能让犯罪分子制作有针对性的钓鱼信息。
调查与客户警示
据此前报道,Revolut向监管机构报告该事件后,英国信息专员办公室已展开调查。Revolut表示,在识别该计划后,其封锁了相关电子邮件地址,并联系了政府机构、执法部门、数据保护机构和金融监管机构。《金融时报》报道未说明680个受影响账户中是否有美国客户。
Revolut美国安全指引称,公司不会突然致电客户要求付款或披露验证和安全码。收到可疑联系的客户可通过公司应用内支持渠道核实。对于个人信息或银行信息被泄露的美国用户,联邦贸易委员会建议前往IdentityTheft.gov,根据涉及数据类型采取相应措施。该机构还建议用户通过ReportFraud.ftc.gov报告钓鱼尝试。美国联邦调查局互联网犯罪投诉中心要求报告加密货币相关欺诈的人,在可能的情况下提供钱包地址、交易金额、资产类型、交易哈希以及转账日期和时间。
