چگونه یک کلاهبرداری پیچیده جعل هویت دولت، غول فینتک را فریب داد

تاریخ ارسال: ۱۴ سپتامبر ۲۰۲۶ ساعت ۸:۱۱ ب.ظ
به روز رسانی: ۱۴ سپتامبر ۲۰۲۶ در ۸:۲۲ ب.ظ
غول بانکداری دیجیتال Revolut به دنبال یک حادثه پیچیده مهندسی اجتماعی و قرار گرفتن در معرض داده ها، به مرکز بحث و جدل بزرگ امنیت سایبری تبدیل شده است.
بهجای هک نرمافزار سنتی یا نفوذ به شبکه، این نقض به این دلیل رخ داد که شرکت قربانی یک کلاهبرداری جعل هویت خارجی شد که رویههای استاندارد انطباق قانونی را دستکاری کرد.
تحقیقات ساختگی دولت
این رویداد امنیتی زمانی رخ داد که بازیگران بد از آدرس ایمیل دامنه سازمان دولتی قانونی برای ارسال درخواستهای جعلی و فوری برای اطلاعات مشتری استفاده کردند. از آنجایی که درخواستها شامل اعتبار دامنه فنی معتبر و بررسیهای تأیید اعتبار ایمیل (مانند DKIM) بودند، سیستمهای انطباق Revolut با آنها به عنوان درخواستهای معتبر و قانونی از مجری قانون برخورد کردند.
تحت تعهدات قانونی سختگیرانه برای همکاری با بازرسیهای رسمی دولتی و نظارتی، تیمهای انطباق بهطور ناخواسته مجموعهای از دادههای حساس متعلق به زیرمجموعهای از کاربران هدفمند – عمدتاً افراد با ارزش خالص بالا و حسابهای متمرکز بر رمزنگاری را افشا کردند.
سوابق افشا شده شامل نام کامل، تاریخ تولد، آدرس پستی، آدرس ایمیل، شماره تلفن، مشاغل، کپی پاسپورت یا گواهینامه رانندگی، و سلفی های تایید شده است. Revolut به بیش از ۸۰ میلیون مشتری در سراسر جهان خدمات ارائه می دهد.
مهاجمان همچنین تاریخچههای مالی حساسی از جمله IBAN، صورتحسابهای حساب، سوابق برداشت و تاریخچه کامل تراکنشهایی که جزئیات بیتکوین و فعالیت داراییهای جایگزین را نشان میدهد، به دست آوردند.
تهدید به اخاذی
پس از این حادثه، یک گروه هکری که خود را “Revolut Smilik” می نامند، شروع به پخش بخش هایی از داده های سرقت شده در تلگرام کردند و سعی داشتند با تهدید از شرکت باج خواهی کنند که در صورت برآورده نشدن خواسته ها، اسناد جدید مشتریان را درز کند. چهرههای برجسته در جامعه کریپتو، از جمله کارآفرینان برجسته و روسای سابق صرافیها، تأیید کردند که دادههای شخصی آنها جزو مواردی است که به خطر افتاده است.
Revolut معتقد است که پایگاههای داده داخلی اصلی، سیستمهای فنی و وجوه مشتریان کاملاً امن و بیتأثیر باقی میمانند. پس از کشف کلاهبرداری، این شرکت بلافاصله آدرس ایمیل مخرب را مسدود کرد، مستقیماً به افراد آسیبدیده اطلاع داد و به مقامات حفاظت از دادهها، تنظیمکنندههای مالی و مقامات مجری قانون هشدار داد.
آژانسهایی مانند اداره رفتار مالی بریتانیا (FCA) و دفتر کمیسر اطلاعات (ICO) به سرعت تحقیقاتی را برای ارزیابی نقض و تعیین تعهدات مربوط به انطباق آغاز کردند.
کارشناسان امنیتی خاطرنشان میکنند که این حادثه آسیبپذیری حیاتی در معماریهای اعتماد سازمانی را برجسته میکند: حتی زمانی که امنیت نرمافزار زیربنایی آهنین است، مهندسی اجتماعی انسان محور با استفاده از کانالهای ارتباطی تأیید شده، یک عامل مخرب برای سرقت دادههای هدفمند باقی میماند.
سلب مسئولیت. داده های ارائه شده توسط نویسنده جمع آوری شده است و توسط هیچ شرکت یا توسعه دهنده نشانه حمایت نمی شود. این یک توصیه برای خرید یا فروش ارز دیجیتال نیست و نباید توسط Coinidol.com تأیید شود. خوانندگان باید قبل از سرمایه گذاری در صندوق ها تحقیق کنند. توسط CoinIdol.com برای شما آورده شده است.

