219 aktiivista uhkaa
Huijausvahti

Revolut vuosi asiakastietoja huijareille väärennetyllä viranomaispyynnöllä – kohteena varakkaat kryptosijoittajat

Revolut vuosi asiakastietoja huijareille väärennetyllä viranomaispyynnöllä – kohteena varakkaat kryptosijoittajat

Rikollinen pääsi käsiksi arkaluonteisiin tietoihin väärentämällä aidon viranomaisen sähköpostiosoitteen, jonka Revolutin järjestelmät hyväksyivät aitona.

Tiivistelmä

Revolut vahvisti syyskuussa, että rikollinen käytti aidon viranomaisen sähköpostiosoitetta niin sanotulla kiireellisellä tietopyynnöllä ja sai haltuunsa asiakkaiden henkilö- ja tilitietoja. Kohteena olivat erityisesti varakkaat kryptosijoittajat, eikä salasanoja tai varoja Revolutin mukaan vaarantunut. Sama tekniikka iski aiemmin Appleen, Metaan ja Discordiin.

Yksi väärennetty viranomaisen sähköpostiosoite riitti avaamaan pääsyn miljoonien eurojen arvosta asiakastietoja brittiläisessä Revolutissa.

Revolut on digipankki, jolla on yli 80 miljoonaa asiakasta ympäri maailman. Yhtiö harkitsee parhaillaan pörssilistautumista, jonka arvoksi on arvioitu jopa 200 miljardia dollaria.

Digipankki myönsi syyskuussa, että rikollinen oli onnistunut kiertämään sen turvajärjestelmät esiintymällä aidolla viranomaisen verkko-osoitteella lähetetyllä sähköpostilla. Revolut vahvisti tapauksen medialle antamassaan lausunnossa.

– Revolut havaitsi hiljattain kehittyneen ulkopuolisen identiteettihuijauksen, jossa ulkopuolinen taho käytti aidon viranomaisen verkkotunnuksen sähköpostiosoitetta väärien tietopyyntöjen lähettämiseen, yhtiö kertoi The Recordille ja TechCrunchille.

Sähköposti läpäisi Revolutin tavanomaiset todennustarkistukset ja pyyntö käsiteltiin lainmukaisena. Menettely tunnetaan nimellä kiireellinen tietopyyntö, ja se on tarkoitettu tilanteisiin, joissa viranomainen tarvitsee tietoja nopeasti ihmishengen ollessa vaarassa.

Kiireellinen tietopyyntö (emergency data request, EDR)

Kiireellinen tietopyyntö on laillinen kanava, jolla viranomainen voi pyytää käyttäjätietoja yritykseltä ilman tuomioistuimen päätöstä, kun ihmishenki on välittömässä vaarassa. Rikolliset ovat väärinkäyttäneet menettelyä lähettämällä vääriä pyyntöjä kaapatuilta tai väärennetyiltä viranomaistileiltä, koska yritykset joutuvat usein reagoimaan nopeasti.

Rikollisen etu piilee todennuksessa. Aidolta verkkotunnukselta lähetetty viesti läpäisee tekniset SPF- ja DKIM-tarkistukset automaattisesti, eikä vastaanottava lakitiimi yleensä epäile lähdettä, jos osoite näyttää oikealta.

Yhtiöt on lisäksi koulutettu vastaamaan kiireellisiin pyyntöihin nopeasti, koska viivyttely aidossa hätätilanteessa voisi vaarantaa ihmishengen, ja juuri tämä aikapaine on rikollisten hyödyntämä aukko.

Vuodetut tiedot kattoivat syntymäajat, postiosoitteet, sähköpostiosoitteet ja puhelinnumerot. Mukana olivat myös passien ja ajokorttien kopiot, henkilöllisyyden vahvistamiseen käytetyt selfie-kuvat, tiliotteet, IBAN-tilinumerot, nostotiedot sekä tapahtumahistoriat, joihin sisältyi myös bitcoin-liikennettä.

Salasanat, PIN-koodit ja asiakkaiden varat eivät Revolutin mukaan vaarantuneet. Yhtiö kertoo, että tapaus koski vain hyvin rajattua joukkoa asiakkaita, joille ilmoitettiin suoraan.

– Havaittuamme tapauksen estimme osoitteen välittömästi ja ilmoitimme asiasta kyseiselle viranomaiselle sekä lainvalvontaviranomaisille, tietosuojaviranomaisille ja finanssivalvontaviranomaisille, yhtiö totesi.

Kohteeksi valikoitui erityisesti varakkaita ja kryptovaroihin sijoittaneita asiakkaita.

Marc Zeller, kryptovaluutta-alan yrittäjä, kertoi X-palvelussa julkaisemassaan viestissä heränneensä lauantaina huomatakseen omien tietojensa vuotaneen verkkoon.

Zeller kirjoitti X-palvelussa: "Turhauttavinta on, että tämä tapahtuu juuri sen jälkeen, kun Revolut lähetti minulle ilmoituksen toimittaa paljon tietoja tai muuten sulkevansa tilini 20 päivän kuluttua. Nyt tiedämme, että heidät huijattiin ja he tekivät kaiken työn hakkereiden puolesta."

Myös Mark Karpelès, Mt. Goxin entinen toimitusjohtaja, kertoi sosiaalisessa mediassa kuuluvansa uhrien joukkoon. Kumpikaan ei ole antanut asiasta erillistä haastattelua, vaan tiedot pohjautuvat heidän omiin päivityksiinsä X:ssä.

Revolut Bank toimii Liettuassa myönnetyllä pankkitoimiluvalla ja passittaa palvelunsa koko Euroopan talousalueelle, myös Suomeen, joten samat tilit ja tunnistautumisjärjestelmät koskevat myös suomalaisia asiakkaita, vaikka tässä tapauksessa suomalaisia uhreja ei ole toistaiseksi tunnistettu.

Verkossa on liikkunut vahvistamattomia väitteitä sekä väitetystä kiristyssummasta että impersonoidun viraston kotimaasta. Revolut ei ole vahvistanut kumpaakaan väitettä. Yhtiön kieltäytyminen kommentoida kiristysväitettä ei tarkoita, että kiristystä olisi tosiasiassa tapahtunut.

Vastaava tekniikka on nähty aiemmin.

Vuosina 2021–2022 Lapsus$-ryhmään yhdistetyt tekijät käyttivät kaapattuja lainvalvontaviranomaisten sähköpostitilejä lähettääkseen vääriä kiireellisiä tietopyyntöjä Applelle, Metalle ja Discordille. Yhdysvaltain liittovaltion poliisin IC3-yksikkö varoitti myöhemmin ilmiöstä ja kertoi rikollisfoorumeilla myytävän pääsyä murrettuihin viranomaistileihin nimenomaan tällaisten pyyntöjen lähettämistä varten.

Tunnistusmerkit

  • Yhteydenotto, jossa väitetysti viranomainen tai pankki pyytää kiireellisesti vahvistamaan henkilö- tai tilitietoja
  • Puhelu tai viesti, joka vetoaa poikkeukselliseen kiireeseen ja painostaa toimimaan heti
  • Pyyntö lähettää kuva henkilöllisyystodistuksesta tai tehdä tunnistautumisselfie tuntemattomalle taholle
  • Tiliotteella näkyvät nostot tai kirjautumiset, joita ei tunnista omikseen

Mitä tehdä

Revolutin asiakkaiden kannattaa tarkistaa tiliotteensa ja kirjautumishistoriansa sovelluksesta säännöllisesti.

Kaksivaiheinen tunnistautuminen kannattaa pitää päällä kaikissa tileissä, joissa se on mahdollista. Jos joku ottaa yhteyttä väittäen edustavansa Revolutia tai viranomaista ja pyytää arkaluonteisia tietoja, yhteydenotto kannattaa varmistaa soittamalla sovelluksen omalla, viralliseksi tiedetyllä numerolla.

Epäilyttävästä viestistä tai kalastelusta voi ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos identiteettiä on käytetty väärin, asiasta kannattaa tehdä rikosilmoitus poliisille.

Kryptovarallisuutta omistavien kannattaa olla tavallistakin tarkempana, sillä rikolliset ovat suosineet juuri tällaisia tilejä kohteinaan.

Tietovuotoon liittyvistä huolista voi olla yhteydessä tietosuojavaltuutettuun, ja rikoksen uhri saa tukea Rikosuhripäivystyksestä numerosta 116 006.

Lähteet

Lue myös