Про утечку в Revolut за неделю написали все. Мы задали другой вопрос — что делать человеку, чьи данные уже в этой выгрузке.
Отвечает Григорий Осипов, независимый специалист по крипторасследованиям и цифровому комплаенсу, автор Telegram-канала «Цифровой Чиполлино».
Напомним фактуру.
Банк никто не взламывал. С марта хакер сидел в почте подразделений итальянской полиции, с апреля по август слал в Revolut поддельные европейские следственные ордера с копией Eurojust и Europol, и комплаенс полгода их исполнял. Утекли паспорта, водительские права, KYC-селфи, адреса, IBAN и полная история транзакций 680 клиентов. За нераспространение требуют 6000 XMR, около $3 млн. Дело расследует прокуратура Реджо-ди-Калабрия.
Хеши транзакций были не добычей, а ключом.
«Сами по себе хеши большой ценности не дают. Но здесь злоумышленники прикладывали их к запросам: подкрепляли обращение и получали новые данные о связях и контактах — между кем было взаимодействие, кто кому сколько перевел. Запрашивали адресно, по крупным клиентам».
Деньги начинают уходить через несколько шагов после утечки.
«Самый большой риск — восстановление доступа. Имея документы и контакты, злоумышленник идет по известным сервисам и пробует пройти процедуру восстановления, чтобы попасть в банковское или криптоприложение и вывести средства».
Второй сценарий — фишинг. Одно дело, когда приходит no-name письмо, другое — письмо с конкретным фактом: такого-то числа вы отправили такую-то сумму, вот подтверждение, а внутри ссылка.
Дальше — использование личности для доверия в чужих проектах, займы и микрокредиты по паспортным данным. И самый тяжелый сценарий: зная адрес, отдельные злоумышленники доходят и до нападения.
«Для публичных людей публикация даже самого факта, кто кому переводил, может стоить репутации, и они готовы за это заплатить. На это и расчет».
Что делать, если вы в списке
«Задача — разорвать связь между утекшими данными и вашей идентификацией»
Далее. Менять документы. Менять аккаунты на чувствительных сервисах, в первую очередь банковских и криптовалютных, выводить средства на новые адреса. Менять телефон: к номеру сейчас привязано слишком многое, и смена выбивает у мошенников главный козырь.
Также важно предупредить контрагентов, что от вашего имени могут прийти запросы, и дать новые контакты для подтверждений. Поставить самозапреты на кредитование и другие услуги.
Не факт, что данные используют. Но цепочку лучше разорвать заранее».
Главный вывод Григорий вынес в заголовок собственного разбора: KYC без KYR, Know Your Requester. Сервис требует от клиента селфи с паспортом, а того, кто запрашивает данные об этом клиенте, не проверяет.
Вопрос к вам: что из этого списка вы бы реально сделали, а что звучит как перебор?
News | YouTube