ASV Valūtas kontroles pārvalde (OCC) šomēnes piešķīra Revolut nosacītu nacionālās bankas hartu. Šis regulatīvais sasniegums signalizē par uzņēmuma pāreju no digitālā maka nodrošinātāja uz sistēmiski nozīmīgu finanšu iestādi. Vienlaikus Revolut apstiprināja, ka nepilnvarota trešā puse ieguvusi sensitīvus klientu datus, uzdodoties par valsts aģentūru, izmantojot leģitīmu domēnu. Incidents apliecina, ka ar e-pasta avota tehnisko validāciju nepietiek, lai aizsargātu augstvērtīgus identitātes aktīvus.
Revolut datu aizsardzības pārkāpums ir piekļuves asimetrijas paraugstunda. Uzbrucējs izmantoja leģitīmu valsts aģentūras e-pasta domēnu, lai iesniegtu krāpnieciskus informācijas pieprasījumus. Tā kā domēns bija autentisks, e-pasti izturēja standarta autentifikācijas pārbaudes, tostarp SPF, DKIM un DMARC. Tas ļāva uzbrucējam apiet automatizētos filtrus, kas parasti bloķē pikšķerēšanas mēģinājumus. Uzticība tika balstīta uz infrastruktūru, nevis uz pieprasījuma nolūku.
Fintech uzņēmumam, kura mērķis ir 200 miljardu dolāru vērtējums, šis incidents ir skarbs atgādinājums, ka perimetrs nav siena, bet gan caurlaidīga membrāna. Tradicionālie drošības modeļi pieņem, ka verificēts sūtītājs ir drošs sūtītājs. Šis pieņēmums tagad ir kļuvis par riska faktoru. Praksē tas nozīmē, ka sūtītāja identitātes pārbaude ir nošķirama no sūtītāja pilnvaru pārbaudes piekļuvei konkrētiem datiem. Revolut apstiprināja, ka nopludinātie dati ietvēra pases, vadītāja apliecības un verifikācijas pašbildes. Tie ir identitātes zādzību "dārgakmeņi".
Drošības pētnieks ZachXBT atzīmēja, ka incidents, šķiet, bija vērsts pret turīgām privātpersonām. Tas liecina par pāreju no plašiem, automatizētiem uzbrukumiem uz augstas precizitātes sociālo inženieriju. Uzbrucēji nemeklēja apjomu; viņi meklēja vērtību. Kad uzbrucējs mērķē uz specifisku lietotāju klasi, draudu modelis mainās no vispārējas aizsardzības uz mērķtiecīgu pretizlūkošanas operāciju.
Kontu izrakstu un darījumu vēstures iegūšana sniedz uzbrucējiem ceļvedi turpmākai izmantošanai. Šie dati ļauj izveidot ļoti pārliecinošas turpmākas krāpniecības shēmas. Ja uzbrucējs zina klienta precīzu bilanci un pēdējos darījumus, viņš var uzdoties par bankas amatpersonu ar absolūtu ticamību. Šī pārkāpuma ietekmes rādiuss sniedzas tālu aiz sākotnējā datu zuduma. Tas rada pastāvīgu risku vērtīgākajam klientu bāzes segmentam.
Mūsdienu kiberdrošības maiņas pamatā ir atziņa, ka iekšējie procesi ir tikpat neaizsargāti kā ārējie porti. Šajā gadījumā kļūme notika regulatīvās atbilstības un datu privātuma krustpunktā. Revolut darbinieki vai automatizētās sistēmas reaģēja uz to, kas izskatījās pēc likumīga informācijas pieprasījuma. Kļūme nebija datu šifrēšanā, bet gan izpaušanas procesa loģikā.
Valsts domēns nav universālā atslēga, bet gan lūgts uzaicinājums. Organizācijas bieži piešķir netiešu uzticību valsts iestādēm, ko tās nekad nepiešķirtu komerciālam partnerim. Tas rada aklo zonu Nulles uzticības (Zero Trust) arhitektūrā. Ja sistēma nepārbauda konkrēto juridisko mandātu aiz pieprasījuma, e-pasta domēna leģitimitātei nav nozīmes. Dati tika nodoti, jo procesam trūka sekundāra, neatkarīga (out-of-band) verifikācijas soļa augsta riska datu pieprasījumiem.
Skaidrības labad – pašreizējā draudu vide prasa pilnīgu saziņas un autorizācijas atdalīšanu. Mikrosegmentācija parasti tiek apspriesta tīkla trafika kontekstā, taču tai jāattiecas arī uz cilvēku darba plūsmām. Pases kopijas pieprasījumam vajadzētu aktivizēt citu drošības protokolu nekā pasta adreses maiņas pieprasījumam. Revolut ir bloķējis konkrēto e-pasta adresi, taču pamata ievainojamība — paļaušanās uz domēna uzticību — saglabājas, līdz darba plūsma tiks pārveidota.
Mantotās sistēmas bieži vien regulatīvos pieprasījumus uzskata par paātrinātu procesu, lai izvairītos no juridiskām berzēm. Šī efektivitāte ir kompetences deficīts, ko izmanto uzbrucēji. Viņi zina, ka atbilstības nodrošināšanas komandas ir pakļautas spiedienam ātri atbildēt uz valdības pieprasījumiem. Loģikai jāmainās uz modeli, kurā katrs ārējs sensitīvas PII (personu identificējošas informācijas) pieprasījums tiek uzskatīts par potenciālu pārkāpuma mēģinājumu. Verifikācijai jānotiek caur iepriekš izveidotu, drošu portālu vai ar sekundāru apstiprinājumu no zināmas kontaktpersonas attiecīgajā aģentūrā.
Revolut pašlaik atrodas pastiprinātas uzraudzības lokā, gatavojoties publiskajam piedāvājumam un paplašinot savu banku darbību Apvienotajā Karalistē, Francijā un ASV. Regulatori uzskata datu aizsardzību par darbības stabilitātes rādītāju. Uzņēmumam, kuru var apmānīt ar viltotu vai kompromitētu valsts domēnu, nākas saskarties ar jautājumiem par tā iekšējo kontroli. OCC nosacītais apstiprinājums, visticamāk, tiks papildināts ar paaugstinātām prasībām pēc arhitektoniskās noturības.
Fintech sektors ir galvenais mērķis valsts atbalstītiem un sarežģītiem noziedzīgiem grupējumiem, jo tas atrodas tradicionālo finanšu un straujas programmatūras iterācijas krustpunktā. Berze starp ātru attīstību un drošību ir nemitīga. Tomēr kā banka Revolut tagad ir kritiskās infrastruktūras daļa. Drošības standarts vairs nav "labākie centieni", bet gan "kļūmju drošs" (failsafe). Viena vienīga turīga klienta konta kompromitēšana var izraisīt regulatīvos sodus un tirgus uzticības zudumu, kas atsver gadiem ilgu izaugsmi.
Informācijas drošības vadītājiem (CISO) un tehnoloģiju vadītājiem (CTO) ir jāiet tālāk par pamata higiēnu un jāievieš padziļinātas aizsardzības stratēģija administratīvajām funkcijām. Mērķis ir nodrošināt, lai viena uzticības signāla kompromitēšana neizraisītu pilnīgu datu aizsardzības pārkāpumu. Organizācijām, kas apstrādā sensitīvu PII un identitātes dokumentus, ir nepieciešami šādi soļi:
Jaunā kiberdrošības realitāte ir tāda, ka identitāte ir galvenais uzbrukuma vektors. Neatkarīgi no tā, vai tas ir kompromitēts lietotāja konts vai kompromitēts valsts domēns, uzbrucēja mērķis ir uzlikt uzticamas vienības masku. Izdzīvošana ir atkarīga no arhitektūras, kas pieņem, ka maska jau ir uzlikta. Mērķis ir novērst to, ka viens kļūmes punkts uzticības ķēdē kļūst par katastrofu. Revolut virzoties uz IPO, tā spēja pierādīt, ka ir atrisinājusi uzticamas personifikācijas problēmu, būs tā svarīgākais aktīvs.
Avoti:
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem. Tas neaizstāj profesionālu kiberdrošības auditu, juridisku konsultāciju vai īpašu incidentu reaģēšanas pakalpojumu. Aprakstītās stratēģijas jāizvērtē jūsu konkrētās organizācijas arhitektūras un regulatīvās vides kontekstā.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu