Nowa fala phishingu uderza w klientów Revolut po incydencie ujawnienia danych - Security Bez Tabu

Nowa fala phishingu uderza w klientów Revolut po incydencie ujawnienia danych

Cybersecurity news

Wprowadzenie do problemu / definicja

Phishing ukierunkowany to forma oszustwa, w której cyberprzestępcy wykorzystują wcześniej pozyskane informacje o ofierze, aby zwiększyć wiarygodność komunikacji i skłonić użytkownika do ujawnienia danych logowania, kodów autoryzacyjnych lub innych informacji wrażliwych. Najnowsza kampania wymierzona w klientów Revolut pokazuje, jak szybko incydent związany z ekspozycją danych może zostać wykorzystany do prowadzenia precyzyjnych ataków socjotechnicznych.

W praktyce zagrożenie jest szczególnie niebezpieczne, ponieważ fałszywe wiadomości mogą przypominać legalne powiadomienia bankowe i trafiać do użytkowników w sposób utrudniający odróżnienie ich od autentycznej komunikacji. To znacząco zwiększa skuteczność ataku i ryzyko przejęcia konta.

W skrócie

Nowa fala phishingu skierowana do klientów Revolut pojawiła się po wcześniejszym incydencie związanym z ujawnieniem danych części użytkowników. Atakujący wykorzystują wiadomości SMS oraz strony podszywające się pod usługi fintechu, aby wyłudzić dane uwierzytelniające, kody jednorazowe i dodatkowe informacje pozwalające przejąć kontrolę nad kontem.

Szczególnie groźne jest to, że fałszywe komunikaty mogą pojawiać się w tym samym wątku co prawdziwe wiadomości od marki. Taki scenariusz wzmacnia wiarygodność oszustwa i utrudnia użytkownikowi rozpoznanie zagrożenia na czas.

Kontekst / historia

Tłem kampanii jest wcześniejsze nieuprawnione ujawnienie danych klientów podmiotowi podszywającemu się pod organ administracyjny lub śledczy. Pozyskane w ten sposób informacje dały przestępcom podstawę do prowadzenia bardziej przekonujących działań socjotechnicznych wobec wybranych ofiar.

To klasyczny przykład wtórnego wykorzystania danych po incydencie bezpieczeństwa. Samo ujawnienie informacji nie musi od razu oznaczać bezpośredniej utraty środków, ale bardzo często staje się początkiem kolejnego etapu ataku. Cyberprzestępcy kontaktują się wtedy z ofiarą pod pretekstem weryfikacji konta, wykrycia podejrzanej aktywności lub konieczności potwierdzenia tożsamości.

Im więcej szczegółów posiadają atakujący, tym łatwiej budują wiarygodną narrację. W efekcie nawet ostrożny użytkownik może uznać, że wiadomość rzeczywiście pochodzi od instytucji finansowej, skoro zawiera poprawne dane identyfikacyjne lub odnosi się do znanej mu usługi.

Analiza techniczna

Z technicznego punktu widzenia kampania łączy kilka mechanizmów zwiększających skuteczność oszustwa. Pierwszym jest wykorzystanie kanału SMS w taki sposób, aby fałszywa wiadomość była prezentowana jako element znanej już konwersacji z marką. Dla ofiary oznacza to, że złośliwy komunikat nie wygląda jak przypadkowy SMS z obcego numeru, lecz jak kontynuacja legalnej wymiany wiadomości.

Drugim elementem jest przekierowanie użytkownika do strony phishingowej. Taka witryna może wyłudzać dane logowania, kody jednorazowe, informacje KYC, a także próbować nakłonić ofiarę do nadania dodatkowych uprawnień na urządzeniu. W części scenariuszy pojawia się również żądanie dostępu do kamery, co może wskazywać na próbę przechwycenia obrazu dokumentu, selfie lub innych materiałów przydatnych do dalszych oszustw tożsamościowych.

Trzecim komponentem jest wysoki poziom personalizacji. Jeżeli cyberprzestępcy dysponują imieniem, nazwiskiem, danymi kontaktowymi, informacjami o relacji z usługodawcą czy profilem inwestycyjnym użytkownika, mogą przygotować komunikat znacznie trudniejszy do wykrycia niż klasyczna masowa kampania phishingowa.

Przykładowy łańcuch ataku może wyglądać następująco:

  • pozyskanie danych z wcześniejszego incydentu,
  • przygotowanie wiarygodnego pretekstu kontaktu,
  • wysłanie SMS-a podszywającego się pod bank lub fintech,
  • przekierowanie ofiary do spreparowanego formularza,
  • przejęcie danych logowania, kodów uwierzytelniających lub materiałów do obejścia procedur weryfikacyjnych.

Jeżeli użytkownik dodatkowo zainstaluje wskazaną aplikację albo nada stronie nadmierne uprawnienia, ryzyko może wzrosnąć z prostego phishingu do pełnego przejęcia konta lub wykorzystania tożsamości w kolejnych oszustwach.

Konsekwencje / ryzyko

Najbardziej oczywistym skutkiem udanego ataku jest przejęcie konta i wykonanie nieautoryzowanych transakcji. W rzeczywistości konsekwencje mogą być jednak znacznie poważniejsze. Przejęte dane osobowe, obrazy dokumentów, informacje o koncie i materiały biometryczne mogą zostać wykorzystane do kradzieży tożsamości, obchodzenia procedur AML i KYC, a także zakładania kolejnych rachunków na dane ofiary.

Dla klientów szczególnie niebezpieczne jest połączenie legalnie wyglądającego kanału komunikacji z presją czasu. Wiadomości o rzekomej blokadzie konta, pilnej weryfikacji lub wykryciu ryzyka często skłaniają do natychmiastowego działania bez dodatkowego sprawdzenia autentyczności komunikatu.

Z perspektywy organizacji finansowych skutki obejmują utratę zaufania klientów, wzrost liczby incydentów fraudowych, obciążenie zespołów bezpieczeństwa i operacji antyfraudowych oraz konieczność szybkiego wdrażania dodatkowych środków ochronnych. Wtórne kampanie phishingowe bywają reputacyjnie bardziej dotkliwe niż sam pierwotny incydent ujawnienia danych.

Rekomendacje

Użytkownicy powinni stosować zasadę ograniczonego zaufania wobec każdej wiadomości dotyczącej finansów, nawet jeśli pojawia się ona w znanym wątku SMS. Nie należy klikać linków z komunikatów mówiących o blokadzie konta, pilnej weryfikacji czy zwrocie środków. Zamiast tego warto samodzielnie uruchomić oficjalną aplikację lub skontaktować się z pomocą techniczną przez zweryfikowany kanał.

Warto również włączyć wszystkie dostępne zabezpieczenia konta i regularnie monitorować aktywność. Szczególną ostrożność należy zachować wobec próśb o dostęp do kamery, przesłanie dokumentów lub ponowną weryfikację tożsamości poza standardowym procesem w aplikacji.

  • korzystać z silnego i unikalnego hasła,
  • włączyć uwierzytelnianie wieloskładnikowe,
  • aktywować powiadomienia o logowaniach i transakcjach,
  • ustawić limity operacyjne,
  • weryfikować każdą nietypową prośbę bezpośrednio w oficjalnym kanale.

Po stronie organizacji kluczowe znaczenie mają szybkie ostrzeganie klientów, monitorowanie domen phishingowych, wzmacnianie ochrony kanałów komunikacji oraz korelacja nowych prób oszustw z wcześniejszymi incydentami związanymi z ekspozycją danych. Zespoły bezpieczeństwa powinny zakładać, że każdy incydent ujawnienia danych może niemal natychmiast uruchomić wtórną falę ataków socjotechnicznych.

Podsumowanie

Nowa kampania wymierzona w klientów Revolut potwierdza, że nawet ograniczone ujawnienie danych może bardzo szybko przełożyć się na skuteczne operacje phishingowe. Najgroźniejsze jest połączenie realnych danych ofiar, komunikatów wyglądających na część legalnej korespondencji oraz stron wyłudzających kolejne informacje wrażliwe.

Dla użytkowników oznacza to konieczność zachowania maksymalnej ostrożności wobec każdej wiadomości dotyczącej bezpieczeństwa konta lub weryfikacji tożsamości. Dla sektora finansowego jest to kolejny sygnał, że ochrona danych klientów musi obejmować nie tylko zapobieganie incydentom, ale również przygotowanie na ich natychmiastowe wykorzystanie przez cyberprzestępców.

Źródła

  1. https://www.infosecurity-magazine.com/news/revolut-customers-targeted-wave/
  2. https://assets.revolut.com/pdf/Revolut_Consumer_Security_and_FinCrime_Report_compressed.pdf
  3. https://cdn.revolut.com/pdf/Revolut_Consumer_Security_Report_H2_2024.pdf
  4. https://www.revolut.com/news/scammers_shifting_to_secure_encrypted_apps_whatsapp_telegram_reports_revolut_meta_still_biggest_overall_source_of_scams/
  5. https://www.which.co.uk/news/article/revolut-customers-targeted-with-scam-texts-and-malicious-google-ads-aKmc11e3KJGV