
- Базове розуміння: Зловмисник вибрав литовську дочірню компанію Revolut, оскільки європейське законодавство вимагає від неї відповідати вимогам транскордонних доказів, а не обходити їх, а націлюватися на само зобов’язання відповідності.
- Що поставлено на карту?: У кожному банку США є черга з юридичних питань і відповідності вимогам, яка відповідає на державні повістки та записує запити, і зазвичай вона повністю поза полем зору служби безпеки.
- Експертні цитати: «Подібно до того, як ми не надаємо комусь доступ до банківського сховища, тому що вони приїхали в поліцейській машині з маркуванням, юридичні запити, які надходять через затверджені канали, повинні проходити нульову перевірку довіри», — сказав Ану Лійнев з Veriff.
Переглядайте знімки, створені штучним інтелектом, за допомогою редакційної рецензії.
Обробка контенту
На початку цього року зловмисники вкрали паспорти сотень клієнтів Revolut, зламавши облікові записи електронної пошти уряду Італії.
Хакери використовували вкрадені облікові дані для входу в справжні державні облікові записи в автентифікованому каналі електронної пошти, створеному та підтримуваному урядом Італії.
Вони надсилали фальшиві законні запити через цей законний канал, тож вони пройшли
Лондонська фінтех-компанія підтвердила в суботу, що неавторизована третя сторона викрала записи клієнтів, надіславши шахрайські запити на інформацію з домену електронної пошти законної державної установи.
Нападники
Revolut відповіла паспортами та водійськими правами, підтвердженням селфі клієнтів для відкриття рахунків, номерами банківських рахунків, виписками з рахунків і повною історією транзакцій, включно з операціями з криптовалютою.
«Revolut нещодавно виявила складне зовнішнє шахрайство, під час якого неавторизована третя сторона використовувала законну електронну адресу урядового агентства для надсилання шахрайських запитів на інформацію», — сказав представник Revolut American Banker.
Згідно із заявою, компанія заблокувала адресу після виявлення та повідомила агентство, правоохоронні органи, органи захисту даних і фінансові регулятори. Revolut не повідомляє, як виявила шахрайство.
За словами особи, близької до компанії, інцидент торкнувся лише близько 680 клієнтів, жоден із них не проживав у Сполучених Штатах. Група, яка називає себе IAmNotAVillain, у середу опублікувала на своєму веб-сайті вимогу викупу в розмірі 3 мільйонів доларів.
Отже, атака була невеликою, але вона завадила процесу, який робить кожен банк США.
Юридичний відділ і відділ комплаєнс
Це не просто гіпотеза; до
Минулого року федеральні прокурори в Брукліні
Як викрадений пароль перетворився на місяці судових позовів
До того, як Revolut отримав будь-які фальшиві державні запити, хтось викрав облікові дані для доступу до підтверджених урядом Італії облікових записів електронної пошти.
Hudson Rock, розвідувальна фірма з кібербезпеки,
Hudson Rock також знайшов майже 300 скомпрометованих логінів для домену, які вже зберігаються у власній базі даних викрадених даних.
Ця база даних створена з викрадених журналів; це програми, які заражають комп’ютер і копіюють усі паролі, збережені в його браузері. Файли, які вони виробляють, купуються та продаються на кримінальних ринках. Hudson Rock збирає їх і продає компаніям доступ до знайденого.
Компанія не повідомляє, коли були отримані італійські облікові дані та які документи використовували зловмисники.
У дописі сказано, що зловмисники, «швидше за все», заразили самих італійських державних службовців і що вони, швидше за все, купили колоди, зібрані кимось іншим.
Для надсилання пошти через італійську систему Posta Elettronica Certificata, регульовану державою службу електронної пошти, потрібен робочий логін. Financial Times повідомила, що через цю систему до Revolut надходили запити, і обмін тривав місяцями.
Зловмисники також повідомили про кампанію Duel, групі, яка каже, що кіберзлочинність і
Хакери повідомили Duel, що націлилися на Revolut Bank UAB, філію компанії в Литві, оскільки вона повинна відповідати на європейське розслідування. Це транскордонний запит на документи, які країни-члени ЄС можуть надсилати одна одній.
Одного разу з цього облікового запису зловмисники надіслали документ не в тій формі, і співробітники Revolut пояснили, як це виправити, а не як привід для підозри.
Тут вже продають вкрадені державні поштові скриньки
У попередженні ФБР від листопада 2024 року про шахрайські запити на екстрену інформацію було задокументовано незаконний форум з використанням «високоякісних електронних листів .gov», включаючи облікові дані США, і постачальника, який стверджував, що контролює державні облікові записи електронної пошти в понад 25 країнах.
більше:
Це сповіщення також документує замах на компанію, що надає фінансові послуги; У березні 2024 року злочинець опублікував на форумі фотографії шахрайського запиту, надісланого в PayPal.
Згідно з повідомленням, у запиті про шахрайство посилалося на розслідування торгівлі дітьми згідно з Угодою про транскордонні докази та було вказано номер справи та юридичний код. PayPal відхилив запит.
Оскільки ці вимоги є частиною судового процесу, їх зазвичай адресують адвокатам, а не групі безпеки.
«У більшості банків державні запити щодо земельних даних призначені для відповідності законодавству або вимогам, а не для захисту інформації», — сказала American Banker Деніз Калдероне, головний технічний директор консалтингової компанії з кібербезпеки Suzu Labs.
«Команда безпеки зазвичай не знає, як дані проходять через цей канал, оскільки це розглядається як законний процес, а не як передача даних», — сказав він.
Право володіння цією чергою «ніколи не було стандартизовано в галузі», — сказав Джейсон Браун, директор із консультування клієнтів і боротьби з шахрайством у фірмі з аналізу загроз iCOUNTER, який сам працював директором із ризикових операцій у платіжній компанії.
Підробними можуть бути і автори письмових доказів
в
OCC, який видав Revolut
OCC також
А
Однак цей письмовий сертифікат не є ознакою того, що запит є законним, оскільки зловмисник може його підробити.
«Зламана поштова скринька може легко підробити цей сертифікат, тому що вона підробить запит», — сказав Браун American Banker. «Документ настільки хороший, наскільки хороший його відправник».
Контроль, який це тримав
За словами Брауна, той, хто надіслав запит, контролює сигнали автентифікації, тому дійсна перевірка повинна виконуватися поза повідомленням.
«Окремий крок перевіряє запитувача, а не запит», — сказав він. «Перевірте ім’я слідчого через опубліковану головну лінію агентства, а не за номером чи адресою, вказаними в самому листуванні».
Браун сказав, що ризик, дотримання вимог і юридична необхідність переїзду повинні бути узгоджені заздалегідь, «оскільки на даний момент це було б як юридичний запит».
Щоб прийняти цей дзвінок, більшість банків не створені для цього. Кальдероне назвав це списком перевірених контактів із добре відомими номерами телефонів і точками контакту з ними в установах банку, який «отримано з незалежних джерел і ніколи не береться з вхідного запиту».
«Запити на отримання базових облікових записів — це не те саме, що запити на сканування паспортів, селфі KYC і повну історію транзакцій, і не потрібно проходити через ті самі ворота», — сказав Калдероне.
Банки вже вміють це робити з грошима. Кальдероне сказав, що грошові перекази створюють подвійну авторизацію, перевірку зворотного виклику та обмеження долара, що призводить до зростання напруженості, «оскільки всі розуміють, що переказ є чутливим і втрата є негайною».
За словами Еріка Капуано, який керує центром безпеки в Black Hills Information Security, записи клієнтів, які залишають будівлю, ніколи не розглядалися таким чином, тому що «невдалий платіж є втратою для банку в той же день, тоді як оприлюднені дані стають чиїмось шахрайством».
Ану Лійнев, менеджер з оптимізації шахрайства в компанії з перевірки особи Veriff, сказав, що сертифікат про передачу «не те саме, що підтвердження особи та повноваження».
«Подібно до того, як ми не надаємо комусь доступ до банківського сховища, тому що вони приїжджають у поліцейській машині з маркуванням, запити на юридичну інформацію, що надходять через затверджені канали, повинні проходити нульову перевірку довіри», – сказав він.
Порада Кальдероне групі юридичних спеціалістів банку полягала в тому, щоб знайти лазівку в процесі подачі юридичної заявки раніше, ніж хтось інший.
«Перевірте стрес, виконавши вправу саме за цим сценарієм», — сказав він. «Запустіть урядовий запит про шахрайство протягом усього процесу вступу та подивіться, де його спіймають».