Kein klassischer Hack: Wie Betrüger Revolut zur Herausgabe von Kundendaten brachten

ChatGPT
Revolut spricht von einem ausgeklügelten externen Täuschungsversuch. Ein unbefugter Dritter habe über die E-Mail-Domain einer legitimen staatlichen Stelle betrügerische Auskunftsersuchen eingereicht. Revolut beantwortete diese Anfragen und übermittelte dabei sensible Kundendaten. Die eigenen Systeme und Kundengelder seien nicht betroffen, erklärte das Unternehmen. Zu den weitergegebenen Informationen gehören nach einer von TechCrunch eingesehenen Benachrichtigung an betroffene Kunden Namen, Geburtsdaten, Anschriften, E-Mail-Adressen und Telefonnummern sowie Kopien von Pässen und Führerscheinen. Je nach Kunde konnten außerdem Verifizierungs-Selfies, Kontoauszüge und Transaktionshistorien betroffen sein. Die Financial Times berichtet darüber hinaus von Bankkontodaten und Aufzeichnungen über Bitcoin-Aktivitäten.
Wie viele Kunden genau betroffen sind, hat Revolut öffentlich bislang nicht beziffert. Das Unternehmen spricht lediglich von einer sehr begrenzten Zahl. Nach Recherchen der Financial Times und Angaben einer mit dem Vorgang vertrauten Quelle gegenüber Reuters geht es um rund 680 Kunden in mehreren europäischen Ländern.
Behördliche Mail als Einfallstor
Besonders ungewöhnlich ist der Weg, über den die Täter an die Daten gelangten. Nach Angaben italienischer Medien wurde dafür eine institutionelle E-Mail-Adresse der Präfektur Reggio Calabria verwendet. Dabei handelte es sich um ein Postfach im italienischen PEC-System, kurz für „Posta Elettronica Certificata“. Das System besitzt in Italien einen hohen Vertrauensstatus. Noch ist allerdings nicht abschließend geklärt, was auf italienischer Seite tatsächlich kompromittiert wurde. Die Ermittler wissen offenbar bislang nicht, ob ein Rechner der Präfektur oder des italienischen Innenministeriums betroffen war. Geprüft wird zudem, ob das zertifizierte E-Mail-Postfach der Präfektur übernommen oder geklont wurde. Die Staatsanwaltschaft von Reggio Calabria ermittelt wegen des Verdachts des unbefugten Eindringens in ein IT-System von öffentlichem Interesse. Auch die italienische Post- und Cybercrime-Polizei sowie die nationale Anti-Mafia- und Antiterror-Direktion sind mit dem Fall befasst.
Nach Recherchen der Financial Times sollen über mehrere Monate wiederholt entsprechende Auskunftsersuchen bei Revolut eingegangen sein. Die mutmaßlichen Täter behaupten zudem, gezielt Kunden mit größeren Kryptobeständen ausgewählt und dafür öffentlich einsehbare Blockchain-Daten analysiert zu haben. Diese Angaben stammen von der Gruppe selbst und sind nicht vollständig unabhängig bestätigt. Kryptoexperten hatten schon bei Bekanntwerden des Vorfalls erklärt, der Angriff scheine auf vermögende Nutzer zugeschnitten gewesen zu sein.
Italienische Aufsicht warnt auch andere Banken
Damit entwickelt sich der Fall inzwischen über Revolut hinaus. Die italienische Datenschutzbehörde Garante hat Banken des Landes aufgefordert, ihre Systeme auf auffällige Kommunikation aus demselben zertifizierten E-Mail-Postfach zu prüfen. Ähnliche Versuche bei anderen Kreditinstituten könnten nicht von vornherein ausgeschlossen werden, erklärte die Behörde. Zugleich hat sie Kontakt zur litauischen Datenschutzaufsicht aufgenommen, da sich der Hauptsitz von Revolut Bank UAB in Litauen befindet. Bemerkenswert ist vor allem die Bewertung der italienischen Behörde: Der Fall habe Schwachstellen der derzeit verwendeten offiziellen PEC-Systeme sichtbar gemacht. Damit rückt neben der Absicherung der Mailinfrastruktur eine weitere Frage in den Vordergrund: Wie können Banken sicherstellen, dass ein über einen grundsätzlich vertrauenswürdigen Behördenkanal eingehendes Auskunftsersuchen tatsächlich von der dazu berechtigten Stelle stammt?
Das Problem ist nicht völlig neu. Bereits 2021 gelangten Angreifer in den USA über kompromittierte E-Mail-Systeme von Strafverfolgungsbehörden an Nutzerdaten. Apple und Meta gaben damals Informationen heraus, nachdem die Täter gefälschte sogenannte Emergency Data Requests eingereicht hatten.“
Bekannt wurde der Fall durch Recherchen von Bloomberg im Frühjahr 2022. Der Revolut-Fall weist damit Ähnlichkeiten zu einem bereits bekannten Angriffsmuster auf – diesmal im europäischen Bankenumfeld und unter Nutzung eines italienischen zertifizierten E-Mail-Systems.
Gruppe fordert drei Millionen Dollar
Inzwischen versucht eine Gruppe, die nach eigener Darstellung hinter dem Datendiebstahl steht, mit den erbeuteten Informationen Geld zu verdienen. So soll die Gruppe eine Forderung über 6.000 Monero im Gegenwert von rund drei Millionen US-Dollar gestellt haben. Sie drohte damit, die Kundendaten an andere kriminelle Gruppen zu verkaufen, falls Revolut nicht innerhalb von 24 Stunden zahle. Ob die Gruppe tatsächlich für den ursprünglichen Datenabfluss verantwortlich ist und über sämtliche von ihr behaupteten Daten verfügt, ist allerdings nicht abschließend verifiziert. Revolut erklärte gegenüber Reuters zudem ausdrücklich, weder direkt von der Gruppe kontaktiert worden zu sein noch eine Lösegeldforderung erhalten zu haben.
Auch Umfang und Besitzverhältnisse der mutmaßlich erbeuteten Datensammlung sind bislang nicht vollständig geklärt. Aussagen der Gruppe über die Menge und den Inhalt der Daten sollten deshalb als Täterbehauptungen behandelt werden. Eine belastbare unabhängige Bestätigung, dass der vollständige Datensatz inzwischen verkauft oder veröffentlicht wurde, liegt bislang nicht vor.
Banken müssen mehrdimensional absichern
Für Banken dürfte deshalb weniger die anschließende Erpressung als der ursprüngliche Angriffsweg von Interesse sein. Gesetzliche Vorgaben zur Kundenidentifizierung und zur Geldwäscheprävention verpflichten Finanzinstitute dazu, umfangreiche und teilweise sehr sensible Identitäts- und Transaktionsdaten zu erheben und über Jahre aufzubewahren. Nach der derzeit geltenden europäischen Geldwäscherichtlinie müssen Dokumente aus der Kundenidentifizierung und relevante Transaktionsaufzeichnungen grundsätzlich fünf Jahre nach Ende einer Geschäftsbeziehung aufbewahrt werden. Damit steigen zugleich die Anforderungen an den Schutz dieser Datenbestände.
Der Revolut-Fall zeigt, dass dabei nicht nur klassische Angriffe auf Datenbanken und IT-Systeme berücksichtigt werden müssen. Ebenso entscheidend ist die Absicherung der Prozesse, über die sensible Kundendaten auf legitime behördliche Anfrage herausgegeben werden – einschließlich der Frage, wie die Identität und Berechtigung des Anfragenden unabhängig vom verwendeten Kommunikationskanal verifiziert werden kann.tw
Sie finden diesen Artikel im Internet auf der Website:
https://itfm.link/251118


Schreiben Sie einen Kommentar