Công nghệ

Revolut trao hộ chiếu người dùng cho kẻ lừa đảo qua email giả mạo cơ quan chính phủ

Adrian Kessler

Revolut không bị hack. Không ai xâm nhập tường lửa hay tìm ra lỗ hổng trong mã nguồn của họ. Thay vào đó, một kẻ tấn công đã mạo danh cơ quan chính quyền bằng cách sử dụng địa chỉ email mang tên miền chính thức hợp lệ, gửi yêu cầu tiết lộ dữ liệu mà các bước kiểm tra xác thực của Revolut chấp nhận là xác thực, và ra về với toàn bộ giấy tờ tùy thân, bản sao hộ chiếu, ảnh selfie khi đăng ký, cùng toàn bộ lịch sử tài khoản của những người dùng bị ảnh hưởng – bao gồm mọi giao dịch Bitcoin được ghi lại.

Cuộc tấn công khai thác một nghĩa vụ pháp lý, chứ không phải lỗi phần mềm. Các nền tảng tài chính bắt buộc phải đáp ứng các yêu cầu dữ liệu chính thức từ cơ quan chính phủ và cơ quan thực thi pháp luật. Bằng cách làm giả các yêu cầu đó đủ thuyết phục để vượt qua quy trình kiểm tra của Revolut, kẻ tấn công đã biến một quy trình tuân thủ được thiết kế để bảo vệ công chúng thành công cụ đánh cắp dữ liệu. Revolut cho biết họ đã tự mình cố gắng xác thực yêu cầu với cơ quan có thẩm quyền liên quan, nhưng hành vi mạo danh chỉ bị phát hiện sau khi dữ liệu đã được chia sẻ.

Đối với bất kỳ ai có tài khoản bị bao gồm trong vụ việc, mức độ phơi nhiễm còn nghiêm trọng hơn một vụ rò rỉ thông thường. Dữ liệu bị đánh cắp gắn kết danh tính đã được xác minh đầy đủ – họ tên hợp pháp, ngày sinh, địa chỉ nhà, bản sao hộ chiếu hoặc giấy phép lái xe, và ảnh selfie nộp khi xác minh tài khoản – với các tham chiếu ví Bitcoin và toàn bộ hồ sơ giao dịch trên chuỗi. Sự kết hợp đó không bao giờ hết hạn. Ngay cả khi những người dùng bị ảnh hưởng mở ví mới, bất kỳ ai có dữ liệu bị rò rỉ cũng có thể truy vết các giao dịch coin trước đây của họ đến một danh tính thực tế đã được xác nhận, vĩnh viễn.

Revolut tuyên bố rằng không có dữ liệu đo telemetry sinh trắc học khuôn mặt – các mẫu do hệ thống tạo ra dùng để đối chiếu khuôn mặt tự động – chỉ có ảnh chụp thô được chụp trong quá trình đăng ký. Tiền của khách hàng không bị ảnh hưởng. Công ty đã chặn địa chỉ email giả mạo, thông báo cho cơ quan chính quyền có danh tính bị sao chép, báo cho cơ quan thực thi pháp luật và nộp các báo cáo theo quy định. Liệu các cơ quan bảo vệ dữ liệu châu Âu có coi phản ứng đó là đầy đủ hay không vẫn là một câu hỏi bỏ ngỏ: GDPR đặt ra các nghĩa vụ nghiêm ngặt về cách các công ty xử lý và bảo vệ loại giấy tờ tùy thân đã bị lấy đi.

Sự cố chỉ ra một loại tấn công mà chỉ riêng bảo mật kỹ thuật không thể ngăn chặn. Một công ty có thể mã hóa cơ sở dữ liệu, kiểm toán API và chạy thử nghiệm thâm nhập – nhưng vẫn có thể bị tấn công xã hội thông qua các quy trình mà họ buộc phải tuân thủ theo pháp luật. Vấn đề không nằm ở mã nguồn của Revolut. Đó là câu hỏi chưa có lời giải về cách bất kỳ tổ chức nào xác thực rằng một yêu cầu mang dấu hiệu chính thức thực sự đến từ quan chức mà nó tuyên bố đại diện.

Revolut đã thông báo trực tiếp cho các khách hàng bị ảnh hưởng và không tiết lộ tổng số tài khoản liên quan hoặc các thị trường cụ thể nơi vụ việc xảy ra. Đối với bất kỳ ai nhận được thông báo vi phạm, việc giấy tờ tùy thân nằm trong tay kẻ lừa đảo mở ra cánh cửa cho các hành vi gian lận vượt xa bản thân nền tảng – sử dụng hộ chiếu giả mạo, cuộc gọi lừa đảo trích dẫn thông tin tài khoản thực, đánh cắp danh tính trên các dịch vụ tài chính. Và hồ sơ Bitcoin là một dạng vấn đề khác: Revolut có thể đặt lại mật khẩu, nhưng không ai đặt lại blockchain.

Thẻ: , , ,

Thảo luận

Có 0 bình luận.