Domänen var äkta. Befogenheten bakom den var det inte
Revolut bekräftade den 12 september att bolaget lämnat ut kunddata efter det som beskrevs som "ett sofistikerat, externt bedrägeri med falsk identitet", där en angripare använde en äkta myndighets egen e-postdomän för att skicka in bedrägliga förfrågningar. Enligt Revoluts uttalande innehöll förfrågan uppgifter som klarade bolagets egna kontroller, och adressen har sedan dess blockerats samtidigt som polis och tillsynsmyndigheter har informerats. Bolaget har inte namngett den myndighet vars domän användes, och har inte uppgett om domänen i sig var komprometterad eller om angriparen hittade ett annat sätt att skicka från den.
Revolut var tydliga på en punkt: "Revoluts system och kundernas pengar har inte påverkats." Detta var inte ett intrång i Revoluts infrastruktur. Det var bolagets egen process för att besvara officiella förfrågningar, som fungerade precis som avsett, mot en förfrågan som såg ut exakt som de förfrågningar processen är byggd för att godkänna.
Det som faktiskt lämnade Revoluts system
De exponerade filerna gick, enligt rapportering som granskats efter avslöjandet, långt utöver ett namn och en adress.
| Kategori | Vad som exponerades |
|---|---|
| Identitetshandlingar | Pass eller körkort, samt verifieringsselfies |
| Personuppgifter | Namn, födelsedatum, yrke, hemadresser, e-postadresser, telefonnummer |
| Finansiella uppgifter | IBAN-nummer, kontoutdrag, uttagshistorik |
| Transaktionshistorik | Fullständig transaktionshistorik, inklusive bitcoinaktivitet |
Revolut har sagt att antalet drabbade kunder är "begränsat" utan att ange någon siffra, och oberoende rapportering har inte heller kunnat bekräfta ett antal. Att fullständig transaktionshistorik för kryptotillgångar ingår spelar roll utöver själva integritetsintrånget: det ger den som innehar uppgifterna en färdig lista över vilka kunder som faktiskt äger och flyttar digitala tillgångar, precis den typ av målinformation ett uppföljande bedrägeri skulle behöva.
Det här är ett misslyckande i leverantörsverifiering, inte en hackning
Mönstret är inte nytt, bara målet är det. Så kallat BEC-bedrägeri (business email compromise) har i åratal lurat ekonomiavdelningar att betala pengar till en falsk leverantör genom att förfalska eller kapa en verklig motparts domän, och det försvar varje ekonomiavdelning lär sig är detsamma: att en domän är äkta gör inte förfrågan bakom den äkta, så verifiera via en oberoende kanal innan något flyttas. Revoluts intrång är exakt samma misslyckande, fast på dataflödet i stället för penningflödet. En domän som verkligen tillhörde en myndighet räckte för att få kunduppgifter utlämnade, eftersom inget i processen krävde en andra, oberoende kontroll av vem eller vilket kontor som faktiskt låg bakom förfrågan.
Det är den obekväma delen för alla reglerade företag att smälta: domänen var inte falsk. Allt som en vanlig kontroll på inkorgsnivå skulle ha letat efter fanns på plats och stämde. Endast en återuppringning till en verifierad kontakt, med ett nummer eller en adress inhämtad oberoende av själva e-postmeddelandet, hade fångat upp det.
Vad alla reglerade företag bör kontrollera nu
Alla företag inom EU eller Storbritannien som tar emot och besvarar officiella dataförfrågningar via e-post, inte bara banker och fintechbolag, har samma sårbarhet som Revolut just visat går att utnyttja. Domänautentisering, SPF, DKIM, en signatur som ser korrekt ut, bekräftar bara varifrån ett e-postmeddelande kom. Inget av detta bekräftar att avsändaren faktiskt har den befogenhet som hävdas, och att behandla de två som samma sak är precis den lucka intrånget gick igenom.
Den praktiska lösningen är inte ny säkerhetsprogramvara. Det är en skriftlig regel om att varje begäran om kunddata, hur officiell den än ser ut, ska verifieras genom en återuppringning till en kontakt som inhämtats oberoende av själva e-postmeddelandet, samma standard som ekonomiavdelningar redan lär sig tillämpa innan pengar flyttas. Enligt GDPR, och där det gäller DORA, är det verifieringssteget också skillnaden mellan en dokumenterad, försvarbar process och en incidentrapport som säger att förfrågan "såg legitim ut".
Läs vidare: Frankrikes skattemyndighet är undantagen från sina egna GDPR-böter | Ditt Körkortsfoto Låg Ett År På Deras Server



