
Revolut 客戶資料外洩事件的幕後駭客要求 6,000 枚 Monero(約值 300 萬美元),並威脅若銀行不在 24 小時內支付,將出售這些被竊資料。
據《金融時報》報導,一個自稱「iamnotavillain」的團體於週三發布了勒索要求,並附帶一個倒數計時器。駭客表示,Revolut 必須在 24 小時內發送 6,000 枚 XMR,否則他們將把客戶資料提供給其他犯罪集團。
以每枚代幣約 500 美元的估計價值計算,該要求總計約 300 萬美元。該團體選擇 Monero 是因為這種加密貨幣旨在隱藏交易中發送者、接收者和金額的資訊。
根據《金融時報》的報導,截至其報導發布時,Revolut 與駭客之間尚未進行任何談判。Revolut 尚未說明是否打算回應此要求,也未證實該團體掌控了被竊資料。
駭客向該報提供了一段 60 秒的螢幕錄影,其中似乎顯示了他們所持資料的一部分。根據報導,影片中出現了護照、駕照、在了解客戶(KYC)檢查期間提交的照片以及客戶交易歷史記錄。
至少有 680 個帳戶受到影響,儘管 Revolut 公開表示這個數字僅佔其客戶群的「非常有限」一部分。此前 crypto.news 的一份報告指出,在該公司向監管機構報告此事件後,英國資訊專員辦公室已展開調查。
Revolut 表示其自身系統和客戶資金並未受到損害。相反地,資料洩露發生在該公司透過使用合法政府機構網域的電子郵件帳戶收到欺詐性請求之後。
攻擊者沒有直接入侵 Revolut 的基礎設施,而是冒充政府官員索取客戶資訊。這些請求帶有有效的網域驗證憑證,並通過了 Revolut 用來評估其合法性的檢查。
Revolut 隨後提供了客戶記錄,之後才發現這些請求是欺詐性的。一旦該計畫被識破,該公司表示已封鎖該電子郵件地址,並聯繫了相關政府機構、執法部門、資料保護機構和金融監管機構。
正如最初報導所詳述,洩露的資訊包括全名、出生日期、職業、住家地址、電子郵件地址和電話號碼。護照或駕照副本以及用於身份驗證的自拍照也列在被洩露的記錄中。
帳戶資料包括國際銀行帳號 (IBAN)、開戶日期、帳戶狀態、提款記錄和完整的交易歷史記錄。部分帳戶對帳單中還包含比特幣錢包參考號碼和比特幣交易記錄。
Revolut 的客戶通知區分了身份驗證照片和生物識別面部遙測資料,該公司表示後者不屬於洩露範圍。該通知也未提及在洩露資訊中發現私鑰、密碼、安全碼或完整的支付卡詳細資訊。
公司早前的一份聲明將此事件描述為「複雜的外部冒充詐騙」,並堅稱 Revolut 的系統仍然安全。該公司尚未公開識別被利用其電子郵件網域的政府機構,也未解釋攻擊者如何透過該網域存取帳戶。
駭客告訴《金融時報》,他們使用區塊鏈分析來選擇那些似乎持有大量加密貨幣的 Revolut 客戶。如果他們的說法屬實,這將表明受影響的群體部分是透過其金融活動,而非隨機選取的客戶資料來選定的。
鏈上調查員 ZachXBT 此前曾表示,此事件似乎涉及高淨值用戶,儘管 Revolut 尚未證實這一評估。駭客的最新聲明提供了與其目標鎖定方法相似的說法,但尚未獨立驗證。
公共區塊鏈可以暴露交易歷史記錄、錢包餘額和地址之間的轉帳。當交易所、金融公司或其他服務持有將客戶帳戶連結到區塊鏈地址的記錄時,分析師有時可以將該活動與已識別的人聯繫起來。
洩露的 Revolut 記錄可能包含這種聯繫的兩面。身份證明文件和聯繫資訊可以識別帳戶持有人,而比特幣交易歷史記錄和錢包參考號碼則可以映射該個人部分加密活動。
八月份對隱私幣的評論解釋說,Monero 強制執行交易隱私。其環簽名模糊了可能參與者群體中的真實發送者,隱身地址隱藏了接收者的公共地址,而環機密交易則隱藏了發送的金額。
XMR 的犯罪使用並不代表該代幣或其所有用戶都從事非法活動。Monero 也為尋求金融隱私的人提供服務,但其設計可能使非法支付追蹤比在比特幣或以太坊等透明網路上的活動更難讓調查人員追蹤。
另一個八月份的案例也顯示了同樣的挑戰,調查人員表示,據報導在 Coinsbuy 駭客事件中被盜的 790 萬美元資產被轉換為 Monero。區塊鏈公司追蹤了部分資金流經數個交易所,之後據報導部分資產被兌換為 XMR。
《金融時報》的報導並未指明受影響的 680 個帳戶中是否有任何屬於美國客戶。儘管如此,已驗證身份記錄和加密貨幣交易數據的結合,為收到聲稱來自 Revolut、交易所、政府機構或錢包供應商訊息的美國人帶來了相關風險。
這些記錄可能允許犯罪分子製作包含真實姓名、交易、帳戶詳細資訊或身份證明文件的訊息。準確個人資訊的存在並不能證明來電者或發送者代表銀行。
Revolut 的美國安全指南表示,該公司不會意外致電客戶要求付款或透露驗證碼和安全碼。收到可疑聯繫的客戶可以透過該公司應用程式內的支援頻道進行驗證。
對於個人或銀行資訊已洩露的美國人,聯邦貿易委員會 (Federal Trade Commission) 指導消費者訪問 IdentityTheft.gov,以根據涉及的資料類型採取措施。該機構還建議用戶透過 ReportFraud.ftc.gov 報告網路釣魚嘗試。
聯邦調查局的網路犯罪投訴中心要求報告與加密貨幣相關詐欺的人士,在可行時提供錢包地址、交易金額、資產類型、交易哈希值以及轉帳日期和時間。