Revolut đang đối mặt với một chiến dịch tống tiền công khai, khi kẻ tấn công bắt đầu đăng tải ảnh hộ chiếu và ảnh selfie xác thực danh tính của khách hàng cuối tuần qua, kèm yêu sách trả tiền chuộc và lời đe dọa sẽ tung thêm dữ liệu mỗi ngày cho đến khi fintech này chấp nhận.
Các điểm chính:
- Nhóm tấn công đã bắt đầu đăng công khai giấy tờ tùy thân và ảnh selfie của khách hàng Revolut, tuyên bố sẽ phát hành dữ liệu mới hằng ngày cho đến khi nhận được tiền chuộc.
- Dữ liệu rò rỉ được cho là bao gồm hộ chiếu, số IBAN, lịch sử rút tiền và toàn bộ lịch sử giao dịch.
- Revolut khẳng định chỉ “một số lượng khách hàng rất hạn chế” bị ảnh hưởng và hệ thống cùng tiền của khách hàng không bị xâm nhập.
Rò rỉ Revolut bị đưa ra công khai
Tài khoản giám sát International Cyber Digest đã đăng tải ngày 13/9 rằng nhóm tội phạm mạng đã ngừng chờ tiền chuộc và bắt đầu xả dữ liệu của những khách hàng nổi tiếng. Lô đầu tiên gồm giấy tờ tùy thân và ảnh selfie dùng để xác minh. Tài khoản này cho biết trước khi công khai, nhóm tấn công đã gửi email cho Revolut kèm danh sách yêu cầu thông tin.
Những tài liệu bị lộ được xác định thuộc về tay vợt tennis Alexander Shevchenko và Felix Römer, giám đốc điều hành trang cá cược tiền mã hóa Gamdom. Một số trang tin tiền mã hóa ước tính nhóm tấn công đòi 10.000 Bitcoin (BTC), tương đương gần 780 triệu USD theo giá ngày thứ Hai, dù các nguồn khác cho biết con số này vẫn chưa được xác nhận chính thức.
Revolut từ chối bình luận về yêu cầu trả tiền chuộc. Người phát ngôn công ty chỉ nói hạ tầng cốt lõi, cơ sở dữ liệu và tài khoản khách hàng “không bị động chạm”.
Xem thêm: Các quỹ ETF XRP đạt kỷ lục 1,7 tỷ USD dòng vốn vào bất chấp giá suy yếu 9 tuần liền
ZachXBT nêu đích nhắm là “cá voi”
Nhà điều tra on-chain ZachXBT là người lan truyền bản thông báo gửi khách hàng của Revolut trên Telegram. Anh cũng bổ sung một loạt loại dữ liệu mà Revolut không nêu trong email, gồm số IBAN, lịch sử rút tiền, nghề nghiệp và toàn bộ lịch sử giao dịch Bitcoin. ZachXBT đánh giá đây là vụ rò rỉ có quy mô hạn chế nhưng tập trung vào những khách hàng giàu có, nắm giữ lượng tài sản lớn.
Revolut không xác nhận cách diễn giải này và cũng không thừa nhận rằng khách hàng nắm giữ crypto bị nhắm riêng. Các nhà nghiên cứu cảnh báo việc kết hợp ảnh hộ chiếu với toàn bộ lịch sử giao dịch có thể tạo điều kiện cho các chiến dịch lừa đảo nhắm đích và phân tích on-chain bắt đầu từ danh tính thật. Hồ sơ tùy thân cùng ảnh nhận diện khuôn mặt cũng làm tăng đáng kể nguy cơ bị giả mạo danh tính đối với tất cả những người có tên trong tập dữ liệu.
Cách thức vụ tấn công Revolut được thực hiện
Nguồn gốc sự cố được truy về một email duy nhất gửi từ một hộp thư được tạo trong tên miền thật của một cơ quan nhà nước, có đầy đủ các thông số xác thực hợp lệ và vượt qua các bước kiểm tra nội bộ của Revolut. Về mặt pháp lý, ngân hàng buộc phải đáp ứng các yêu cầu chính thức từ cơ quan chức năng, và nội dung bức thư trông giống hệt một đề nghị như vậy.
Bản sao thông báo gửi khách hàng của Revolut bắt đầu được lan truyền ngày 12/9, khi công ty mô tả đây là một vụ mạo danh tinh vi từ bên ngoài và cho biết đã báo cáo sự việc lên cơ quan quản lý và cơ quan thực thi pháp luật.
Mark Karpelès, cựu giám đốc điều hành sàn Mt. Gox, cùng ngày cũng công bố thông báo riêng cho những người có thể bị ảnh hưởng. Đến nay Revolut vẫn chưa cho biết tổng số khách hàng bị tác động. Fintech này hiện phục vụ hơn 80 triệu khách hàng tại 30 quốc gia và đang triển khai một đợt bán cổ phần thứ cấp, định giá công ty ở mức xấp xỉ 115 tỷ USD.
Bài tiếp theo: Sam Altman loại trừ khả năng IPO OpenAI năm 2026, đổ lỗi cho yêu cầu về an toàn AI

