
Revolutin tietovuoto kärjistyy päivittäiseksi kiristykseksi
- Hyökkääjät uhkasivat Telegramissa julkaisevansa Revolutin asiakastietoja päivittäin, kunnes yhtiö maksaa.
- Tietopyyntö lähti aidosta, oikein todennetusta viranomaisen sähköpostiosoitteesta, ei huijausosoitteesta.
- Vuodetut tiedot sisältävät passikopioita, IBAN-tilinumeroita ja täydellisiä bitcoin-tapahtumahistorioita.
- Revolut toimii Suomessa liettualaisen toimiluvan turvin EU:n rajat ylittävän palveluntarjonnan sääntöjen mukaan, joten Liettuan tietosuojaviranomainen on todennäköinen johtava valvontaviranomainen.
Aito, oikein todennettu viranomaissähköposti riitti ohittamaan Revolutin tekniset todennustarkastukset kokonaan, ja tiedot päätyivät hyökkääjien kiristysvälineeksi.
Revolutin tietovuodosta on tullut jatkuva kiristystapaus, ei kertaluonteinen tietomurto.
Cointelegraph kertoi sunnuntaina hyökkääjien Telegram-viestistä, jossa nämä uhkasivat jatkaa julkaisuja päivittäin.
– Julkaisemme yhä enemmän dataa joka päivä, kunnes Revolut maksaa asiakkaidensa tietojen vuotamisesta, hyökkääjät kirjoittivat Telegram-viestissään.
Mitään konkreettista lunnassummaa ei ole julkistettu, ei bitcoineina eikä dollareina.
Uhkausta kiinnostavampaa on se, miten hyökkääjät pääsivät käsiksi tietoihin. Vähintään kolme riippumatonta lähdettä – TechCrunch, CoinDesk ja Cointelegraph – vahvistaa, ettei kyse ollut järjestelmämurrosta vaan huijauksesta.
Tuntematon taho lähetti Revolutille tietopyynnön aidosta, oikein todennetusta viranomaisen sähköpostiosoitteesta. Osoite ei ollut väärennös tai samannäköinen valeverkkotunnus, joten yhtiön tekniset todennustarkastukset läpäistiin normaalisti.
Revolutin henkilökunta käsitteli pyynnön aitona viranomaispyyntönä. Petos paljastui vasta, kun yhtiö otti erikseen yhteyttä kyseiseen virastoon ja sai vahvistuksen, ettei mitään pyyntöä ollut lähetetty. Virastoa tai sen sijaintimaata ei ole julkistettu.
Vuodetuista tiedoista löytyy passi- ja ajokorttikopioita, tunnistusselfieitä, nimiä, syntymäaikoja, ammatteja, kotiosoitteita, sähköposteja, puhelinnumeroita, IBAN-tilejä, tiliotteita, nostotietoja sekä täydet transaktiohistoriat, mukaan lukien kaikki bitcoin-toiminta ja lompakko-osoitteet. Revolut sanoo, ettei biometristä kasvontunnistusdataa vuotanut ja että asiakasvarat sekä järjestelmät ovat turvassa.
Yhtiö ei ole kertonut, kuinka montaa asiakasta vuoto koskee, vaan puhuu vain "rajallisesta määrästä" asiakkaita. Lohkoketjuanalyytikko ZachXBT arvioi Decryptille ja CoinDeskille, että hyökkäys kohdistuu erityisesti varakkaisiin kryptosijoittajiin, ja varoitti fyysisen turvallisuuden riskistä, jos yksittäisten käyttäjien bitcoin-omistukset paljastuvat julkisesti.
Aiemmin liikkeellä ollut luku yli 50 000 vuodon kohteeksi joutuneesta asiakkaasta on peräisin Revolutin täysin erillisestä, vuoden 2022 tietomurrosta, eikä sillä ole yhteyttä nykyiseen tapaukseen.
Revolut sanoo ilmoittaneensa asiasta kyseiselle viranomaiselle, poliisille, tietosuojaviranomaisille ja finanssialan valvontaviranomaisille. Väitteitä ei ole vahvistettu riippumattomasti, eikä yksikään valvontaviranomainen ole antanut julkista kannanottoa tapauksesta.
Suomalaiskäyttäjien asema
Revolutin ETA-alueen toiminta on lisensoitu Liettuassa, ja palvelu tarjotaan Suomeen liettualaisen toimiluvan turvin EU:n rajat ylittävän palveluntarjonnan sääntöjen mukaan.
Mikä on GDPR:n johtava valvontaviranomainen?
EU:n tietosuoja-asetuksen mukaan yritystä valvoo ensisijaisesti sen maan viranomainen, jossa yrityksen päätoimipaikka sijaitsee. Revolutin ETA-lisenssi on Liettuassa, joten Liettuan viranomainen käsittelee tapauksen ensin, vaikka käyttäjiä olisi kaikkialla Euroopassa.
Tämä tekee Liettuan tietosuojaviranomaisesta todennäköisen johtavan valvontaviranomaisen tapauksessa, ei Ison-Britannian ICO:sta tai Irlannin tietosuojavaltuutetusta. Suomalaiset käyttäjät voivat tehdä kantelun myös Suomen tietosuojavaltuutetulle.
Passikopioiden ja täydellisten bitcoin-transaktiohistorioiden yhdistelmä altistaa suomalaiset käyttäjät kohdennetulle tietojenkalastelulle sekä fyysiselle turvallisuusuhalle, mikäli yksittäisten henkilöiden kryptovarallisuus voidaan yhdistää heihin nimeltä. Käyttäjillä on oikeus kysyä Revolutilta suoraan, kuuluvatko he vuodon piiriin.









