
Para peretas di balik pelanggaran data pelanggan Revolut telah menuntut 6.000 Monero, senilai sekitar $3 juta, sambil mengancam akan menjual catatan yang dicuri kecuali bank membayar dalam waktu 24 jam.
The Financial Times melaporkan bahwa sebuah kelompok yang menamai dirinya "iamnotavillain" mempublikasikan tuntutan tebusan pada hari Rabu bersamaan dengan jam hitung mundur. Para peretas mengatakan Revolut memiliki waktu 24 jam untuk mengirim 6.000 XMR sebelum mereka menawarkan catatan pelanggan kepada kelompok kriminal lainnya.
Dengan nilai tersirat sekitar $500 per token, tuntutan tersebut berjumlah sekitar $3 juta. Kelompok tersebut memilih Monero karena cryptocurrency ini dirancang untuk menyembunyikan informasi tentang pengirim, penerima, dan jumlah yang terlibat dalam suatu transaksi.
Menurut FT, tidak ada negosiasi antara Revolut dan para peretas yang terjadi pada saat laporannya diterbitkan. Revolut belum mengatakan apakah mereka berencana untuk menanggapi tuntutan tersebut atau mengonfirmasi bahwa kelompok tersebut menguasai informasi yang dicuri.
Para peretas memberikan surat kabar tersebut rekaman layar berdurasi 60 detik yang tampaknya menampilkan sebagian materi yang mereka miliki. Paspor, surat izin mengemudi, foto yang diserahkan selama pemeriksaan kenali-pelanggan (KYC), dan riwayat transaksi pelanggan muncul dalam video tersebut, menurut laporan itu.
Setidaknya 680 akun terpengaruh, meskipun Revolut secara publik hanya menggambarkan jumlah tersebut sebagai bagian yang "sangat terbatas" dari basis pelanggannya. Laporan crypto.news sebelumnya menemukan bahwa Kantor Komisioner Informasi Inggris telah membuka penyelidikan setelah perusahaan melaporkan insiden tersebut kepada regulator.
Revolut telah menyatakan bahwa sistem dan dana pelanggannya tidak terkompromi. Sebaliknya, pengungkapan tersebut terjadi setelah perusahaan menerima permintaan penipuan melalui akun email yang menggunakan domain agen pemerintah yang sah.
Alih-alih membobol langsung infrastruktur Revolut, para penyerang menyamar sebagai pejabat pemerintah yang mencari informasi pelanggan. Permintaan tersebut membawa kredensial otentikasi domain yang valid dan lolos pemeriksaan yang digunakan Revolut untuk menilai keabsahan mereka.
Revolut kemudian menyediakan catatan pelanggan sebelum mengetahui bahwa permintaan tersebut adalah penipuan. Setelah skema tersebut teridentifikasi, perusahaan mengatakan telah memblokir alamat email tersebut dan menghubungi agen pemerintah, penegak hukum, otoritas perlindungan data, dan regulator keuangan.
Seperti yang dirinci dalam liputan awal, informasi yang dirilis termasuk nama lengkap, tanggal lahir, pekerjaan, alamat rumah, alamat email, dan nomor telepon. Salinan paspor atau surat izin mengemudi, serta swafoto yang diberikan untuk verifikasi identitas, juga termasuk di antara catatan yang terdaftar.
Data akun termasuk Nomor Rekening Bank Internasional (IBAN), tanggal pembukaan akun, status akun, catatan penarikan, dan riwayat transaksi lengkap. Nomor referensi dompet Bitcoin dan catatan transaksi Bitcoin juga terdapat dalam beberapa laporan akun.
Pemberitahuan pelanggan Revolut membedakan foto pemeriksaan identitas dari data telemetri wajah biometrik, yang menurut perusahaan bukan bagian dari pengungkapan. Pemberitahuan tersebut juga tidak mengidentifikasi kunci privat, kata sandi, kode keamanan, atau detail kartu pembayaran lengkap di antara informasi yang terekspos.
Pernyataan perusahaan sebelumnya menggambarkan insiden tersebut sebagai "penipuan peniruan identitas eksternal yang canggih" dan menegaskan bahwa sistem Revolut tetap aman. Perusahaan belum secara publik mengidentifikasi agen pemerintah yang domain emailnya digunakan atau menjelaskan bagaimana penyerang mendapatkan akses ke akun yang beroperasi melalui domain tersebut.
Para peretas mengatakan kepada FT bahwa mereka menggunakan analisis blockchain untuk memilih pelanggan Revolut yang tampaknya memiliki sejumlah besar cryptocurrency. Pernyataan mereka, jika akurat, akan menunjukkan bahwa kelompok yang terpengaruh dipilih sebagian melalui aktivitas keuangan mereka daripada melalui kumpulan profil pelanggan secara acak.
Penyidik on-chain ZachXBT sebelumnya mengatakan insiden itu tampaknya melibatkan pengguna berpenghasilan tinggi, meskipun Revolut belum mengonfirmasi penilaian tersebut. Pernyataan terbaru para peretas memberikan penjelasan serupa tentang metode penargetan mereka, tetapi belum diverifikasi secara independen.
Blockchain publik dapat mengekspos riwayat transaksi, saldo dompet, dan transfer antar alamat. Analis terkadang dapat menghubungkan aktivitas tersebut dengan orang yang teridentifikasi ketika bursa, perusahaan keuangan, atau layanan lain menyimpan catatan yang menghubungkan akun pelanggan ke alamat blockchain.
Catatan Revolut yang diungkapkan mungkin berisi kedua sisi koneksi tersebut. Dokumen identitas dan informasi kontak dapat mengidentifikasi pemilik akun, sementara riwayat transaksi Bitcoin dan nomor referensi dompet dapat memetakan sebagian aktivitas kripto orang tersebut.
Tinjauan Agustus tentang koin privasi menjelaskan bahwa Monero mewajibkan privasi transaksi. Tanda tangan cincinnya mengaburkan pengirim sebenarnya di antara sekelompok peserta yang mungkin, alamat tersembunyi menyembunyikan alamat publik penerima, dan Transaksi Rahasia Cincin menyembunyikan jumlah yang dikirim.
Penggunaan kriminal XMR tidak membuktikan bahwa token atau semua penggunanya terlibat dalam aktivitas ilegal. Monero juga melayani orang-orang yang mencari privasi keuangan, tetapi desainnya dapat membuat jejak pembayaran terlarang lebih sulit diikuti oleh penyelidik daripada aktivitas yang dilakukan pada jaringan transparan seperti Bitcoin atau Ethereum.
Kasus terpisah pada bulan Agustus menunjukkan tantangan yang sama setelah penyelidik mengatakan aset dari peretasan Coinsbuy senilai $7,9 juta dilaporkan telah dikonversi menjadi Monero. Perusahaan blockchain melacak sebagian dana tersebut melalui beberapa bursa sebelum beberapa aset dilaporkan ditukar dengan XMR.
Laporan FT tidak merinci apakah salah satu dari 680 akun yang terpengaruh adalah milik pelanggan AS. Namun, kombinasi catatan identitas terverifikasi dan data transaksi kripto menciptakan risiko yang relevan bagi warga Amerika yang menerima pesan yang mengaku berasal dari Revolut, bursa, agen pemerintah, atau penyedia dompet.
Catatan semacam itu dapat memungkinkan penjahat untuk membuat pesan yang berisi nama asli, transaksi, detail akun, atau dokumen identitas. Kehadiran informasi pribadi yang akurat tidak membuktikan bahwa penelepon atau pengirim mewakili bank.
Panduan keamanan Revolut di AS menyatakan bahwa perusahaan tidak akan secara tak terduga menelepon pelanggan dan meminta mereka untuk melakukan pembayaran atau mengungkapkan kode verifikasi dan keamanan. Pelanggan yang menerima kontak mencurigakan dapat memverifikasinya melalui saluran dukungan dalam aplikasi perusahaan.
Bagi warga Amerika yang informasi pribadi atau perbankannya telah terekspos, Federal Trade Commission mengarahkan konsumen ke IdentityTheft.gov untuk langkah-langkah berdasarkan jenis data yang terlibat. Agensi tersebut juga menyarankan pengguna untuk melaporkan upaya phishing melalui ReportFraud.ftc.gov.
Pusat Pengaduan Kejahatan Internet FBI meminta orang yang melaporkan penipuan terkait cryptocurrency untuk menyediakan alamat dompet, jumlah transaksi, jenis aset, hash transaksi, serta tanggal dan waktu transfer jika tersedia.





