सार:
प्रसिद्ध ब्रिटिश वित्तीय प्रौद्योगिकी दिग्गज, रिवोल्यूट ने आधिकारिक तौर पर पुष्टि की है कि कंपनी को सरकार और कानून प्रवर्तन एजेंसियों से नकली आपातकालीन डेटा अनुरोधों (ईडीआर) का उपयोग करके हैकर्स द्वारा धोखाधड़ी के हमले का सामना करना पड़ा, जिसके परिणामस्वरूप कुछ ग्राहकों की व्यक्तिगत गोपनीयता डेटा लीक हो गई। इस साइबर सुरक्षा घटना ने एक बार फिर प्रौद्योगिकी कंपनियों के अनुपालन और कानूनी समीक्षा चैनलों पर नए सामाजिक इंजीनियरिंग हमलों के जोखिम को उजागर किया है। मामले से जुड़ी नियामक एजेंसियों और डेटा सुरक्षा अधिकारियों ने अब जांच में हस्तक्षेप किया है। जाली सरकारी कानून प्रवर्तन पत्र गुप्त रूप से सामने आए, और डिजिटल बैंकिंग दिग्गज रिवोल्यूट ने पुष्टि की कि ग्राहक डेटा उल्लंघन हुआ था

डिजिटल बैंकिंग की दिग्गज कंपनी Revolut ने हाल ही में पुष्टि की है कि उसे ग्राहक के व्यक्तिगत डेटा लीक से जुड़ी एक सुरक्षा घटना का सामना करना पड़ा है। हमलावरों ने आंतरिक अनुपालन और समीक्षा प्रक्रियाओं को सफलतापूर्वक बायपास करने और कुछ ग्राहकों की संवेदनशील जानकारी अवैध रूप से प्राप्त करने के लिए अत्यधिक नकली सरकार और कानून प्रवर्तन एजेंसी कानूनी पुष्टिकरण अनुरोधों का उपयोग किया।
Revolut द्वारा प्रभावित उपयोगकर्ताओं और नियामक एजेंसियों को बताई गई जानकारी के अनुसार, हैकर समूह ने वैध सरकारी विभागों या कानून प्रवर्तन एजेंसियों से आधिकारिक पत्र, ईमेल और इलेक्ट्रॉनिक क्रेडेंशियल्स बनाकर प्लेटफ़ॉर्म की डेटा अनुरोध प्रसंस्करण टीम को आपातकालीन सूचना प्रकटीकरण निर्देश भेजे। इस प्रकार का जाली अनुरोध दिखने और प्रारूप में बेहद भ्रामक था, जिससे संबंधित आंतरिक समर्थन और कानूनी अनुपालन कर्मियों को सत्यापन प्रक्रिया के दौरान गलत निर्णय लेने पड़े, और अंततः नियमों के अनुपालन में कुछ खातों के पृष्ठभूमि डेटा को संसाधित और जारी किया गया।
लीक हुए डेटा में मुख्य रूप से कुछ प्रभावित ग्राहकों की बुनियादी व्यक्तिगत पहचान योग्य जानकारी शामिल है, जिसमें पूर्ण नाम, पंजीकृत ईमेल पते, फोन नंबर और कुछ लेनदेन इतिहास रिकॉर्ड और खाता मेटाडेटा शामिल हैं। रेवोलट ने इस बात पर जोर दिया कि मुख्य वित्तीय सुरक्षा क्रेडेंशियल जैसे कि उपयोगकर्ताओं के लॉगिन क्रेडेंशियल, पासवर्ड, डायनेमिक पिन कोड और बैंक कार्ड नंबर प्रभावित नहीं हुए हैं। प्लेटफ़ॉर्म पर उपयोगकर्ता निधि और संपत्ति बिल्कुल सुरक्षित हैं, और सिस्टम की अंतर्निहित एन्क्रिप्शन वास्तुकला का तकनीकी रूप से उल्लंघन नहीं किया गया है।
आंतरिक सुरक्षा तंत्र द्वारा असामान्य डेटा प्रवाह पैटर्न को पकड़ने के बाद, Revolut ने तुरंत एक आपातकालीन प्रतिक्रिया प्रक्रिया शुरू की, प्रासंगिक हमले लिंक को अवरुद्ध कर दिया, और सभी लंबित और ऐतिहासिक बैकलॉग कानून प्रवर्तन सहायता जांच अनुप्रयोगों का एक व्यापक पूर्वव्यापी ऑडिट शुरू किया। साथ ही, एजेंसी ने आधिकारिक तौर पर संबंधित देशों के डेटा सुरक्षा नियामकों और कानून प्रवर्तन एजेंसियों को घटना की सूचना दी है, और जाली अनुरोधों के पीछे विशिष्ट संस्थाओं या हैकर समूहों को ट्रैक करने के लिए पेशेवर साइबर सुरक्षा एजेंसियों के साथ सहयोग कर रही है।
इस घटना ने एक बार फिर वित्तीय प्रौद्योगिकी कंपनियों पर एक नए प्रकार के सामाजिक इंजीनियरिंग हमले के जोखिम को उजागर किया - यानी, तकनीकी फ़ायरवॉल को दरकिनार करना और सटीक धोखे के साथ कानूनी और सरकारी मामलों को संभालने के लिए गैर-तकनीकी अनुपालन चैनलों को सीधे लक्षित करना। इसी तरह की घटनाओं को दोबारा होने से रोकने के लिए, रेवोलट ने कहा कि वह अपनी कानूनी पुष्टि और समीक्षा प्रणाली का व्यापक रूप से पुनर्निर्माण कर रहा है, एक अधिक कठोर बहु-पक्षीय ऑफ़लाइन सत्यापन तंत्र पेश कर रहा है, और तेजी से जटिल फर्जी सरकारी प्राधिकरण हमलों से निपटने के लिए अपनी स्वचालित धोखाधड़ी-रोधी और क्रेडेंशियल क्रॉस-सत्यापन प्रक्रियाओं को अपग्रेड कर रहा है। वर्तमान में, प्रभावित उपयोगकर्ताओं को एक के बाद एक विशेष सुरक्षा सूचनाएं प्राप्त हुई हैं। कंपनी अनुशंसा करती है कि संबंधित उपयोगकर्ता निकट भविष्य में अधिक सतर्क रहें और नकली आधिकारिक ग्राहक सेवा कर्मियों द्वारा कार्यान्वित माध्यमिक फ़िशिंग या एसएमएस धोखाधड़ी का पता लगाने पर ध्यान दें।
टिप्पणियाँ