Domænet Var Ægte. Myndigheden Bag Det Var Det Ikke
Revolut bekræftede den 12. september, at virksomheden videregav kundedata efter at have modtaget, hvad den kaldte "et sofistikeret eksternt identitetssvindelforsøg", hvor en angriber brugte en ægte myndigheds eget maildomæne til at indsende falske anmodninger. Revoluts udtalelse sagde, at anmodningen indeholdt legitimationsoplysninger, som bestod virksomhedens egne kontroller, og virksomheden har siden blokeret adressen og underrettet politiet og tilsynsmyndighederne. Virksomheden har ikke navngivet den myndighed, hvis domæne blev brugt, og har ikke oplyst, om domænet selv var kompromitteret eller om angriberen fandt en anden måde at sende fra det på.
Revolut var klar på ét punkt: "Revoluts systemer og kundemidler er upåvirkede." Dette var ikke et indbrud i Revoluts infrastruktur. Det var Revoluts egen proces for at besvare officielle anmodninger, der fungerede præcis som tiltænkt, mod en anmodning der så nøjagtig ud som dem, den er designet til at efterkomme.
Hvad Der Faktisk Forlod Revoluts Systemer
De eksponerede filer gik ifølge omtale gennemgået efter offentliggørelsen langt ud over et navn og en adresse.
| Kategori | Hvad der blev eksponeret |
|---|---|
| Identitetsdokumenter | Pas eller kørekort samt verifikationsselfies |
| Personlige oplysninger | Navne, fødselsdatoer, erhverv, hjemmeadresser, mailadresser, telefonnumre |
| Finansielle oplysninger | IBAN-numre, kontoudtog, hævningsregistreringer |
| Transaktionshistorik | Fulde transaktionshistorikker herunder bitcoin-aktivitet |
Revolut har sagt, at antallet af berørte kunder er "begrænset" uden at give et tal, og uafhængig omtale har heller ikke kunnet bekræfte et antal. Inkluderingen af fulde kryptotransaktionshistorikker betyder noget ud over det umiddelbare privatlivsbrud: det giver den, der er i besiddelse af disse data, en færdiglavet liste over hvilke kunder der faktisk ejer og flytter digitale aktiver, netop den slags målretningsoplysninger et opfølgende svindelforsøg ville have brug for.
Dette Er En Leverandørverifikationsfejl, Ikke Et Hackerangreb
Mønstret her er ikke nyt, kun målet er. Business email compromise-svindel har brugt år på at narre økonomiafdelinger til at overføre penge til en falsk leverandør ved at forfalske eller kapre en ægte samarbejdspartners domæne, og forsvaret som ethvert økonomiteam bliver undervist i er det samme: at et domæne er ægte gør ikke anmodningen bag det ægte, så verificer via en anden kanal, før noget flyttes. Revoluts databrud er den samme fejl, blot på datasiden i stedet for pengesiden. Et domæne der reelt tilhørte en myndighed var nok til at få kundefiler frigivet, fordi intet i processen tvang et andet, uafhængigt tjek af den faktiske person eller det kontor der fremsatte anmodningen.
Det er den ubehagelige del, enhver reguleret virksomhed må forholde sig til: domænet var ikke falsk. Alt hvad et almindeligt indbakke-niveau-tjek ville have kigget efter, var til stede og korrekt. Kun et opkald til en verificeret kontakt, ved brug af et nummer eller en adresse indhentet uafhængigt af selve mailen, ville have opdaget det.
Hvad Enhver Reguleret Virksomhed Bør Tjekke Nu
Enhver EU- eller UK-virksomhed der modtager og efterkommer officielle dataanmodninger via mail, ikke kun banker og fintech-selskaber, har den samme eksponering som Revolut netop har vist kan udnyttes. Domæneautentificering, SPF, DKIM, en korrekt udseende signaturblok bekræfter, hvor en mail kom fra. Intet af det bekræfter, at personen der sender den faktisk har den myndighed vedkommende hævder, og at behandle de to som det samme er præcis det hul dette databrud gik igennem.
Den praktiske løsning er ikke et nyt stykke sikkerhedssoftware. Det er en skriftlig regel om, at enhver anmodning om kundedata, uanset hvor officiel den ser ud, får en opkaldsverifikation mod en kontakt indhentet uafhængigt af selve mailen, den samme standard som økonomiteams allerede undervises i at anvende, før penge flyttes. Under GDPR og, hvor det gælder, DORA er dette verifikationstrin også forskellen mellem en dokumenteret, forsvarlig proces og en brudrapport der siger, at anmodningen "så legitim ud".
Læs videre: Frankrigs skattevæsen er fritaget for sine egne GDPR-bøder | Dit Kørekortfoto Lå Et År På Deres Server



