Wanneer de toeleveringsketen het belangrijkste doelwit van aanvallers wordt

Het recente datalek bij Revolut legt een grote zwakte bloot: de IT-systemen zijn niet gehackt, maar de onlinebank is het slachtoffer geworden van bijzonder geavanceerde social engineering. Jake Moore, beveiligingsspecialist bij ESET, analyseert deze nieuwe vorm van aanval. Een exclusief artikel van Solutions Magazine.

“Revolut beweert niet gehackt te zijn… maar misleid. Dat is een belangrijk verschil. De bank is het slachtoffer geworden van een social-engineering-aanval die haar ertoe heeft aangezet gegevens vrij te geven via een normaal kanaal, namelijk een standaard e-mailadres dat zij gewoonlijk gebruikt om informatie op te vragen. Deze ommekeer maakt bedrijven dus duidelijk dat ze extra waakzaam moeten zijn en dat ze zich niet mogen beperken tot het controleren van een e-mailadres! »

Op 16 september heeft Revolut persoonsgegevens doorgegeven aan hackers die zich voordeden als een overheidsinstantie. Ongeveer 680 klanten zouden hierdoor getroffen zijn, met name houders van crypto-activa in Zwitserland en Frankrijk, maar ook in België. Revolut heeft aangegeven dat de cybercriminelen geen van de interne systemen van het bedrijf hebben gecompromitteerd. In werkelijkheid zijn alle gestolen gegevens openbaar gemaakt omdat medewerkers deze vrijwillig hadden gedeeld.

Eerste conclusie: technische beveiligingsmaatregelen volstaan niet meer. De centrale infrastructuur, de app en de databases van Revolut zijn intact gebleven en het geld van de klanten is veilig. De zwakke plek lag volledig in het proces van menselijke verificatie.

Identiteitsfraude op hoog niveau

„Het komt weer neer op e-mails… We moeten andere kanalen gebruiken, zoals de telefoon, Teams of persoonlijk contact, om een nog grondigere verificatie uit te voeren, vooral als een verzoek uit het niets komt, meent Jake Moore. Er was dus iets licht afwijkends aan dit verzoek. De hoeveelheid gevraagde gegevens was aanzienlijk; deze had dus op een andere manier moeten worden geverifieerd, maar helaas was dat niet het geval…“

Hieruit kan worden geconcludeerd dat het louter vertrouwen op een officieel e-maildomein (.gov of vergelijkbaar) een verouderd protocol is. Instellingen moeten onafhankelijke controlemechanismen instellen voordat ze ook maar enige gegevens doorgeven.

Het risico op de lange termijn is niet de directe diefstal van het Revolut-account, maar identiteitsfraude op hoog niveau en het opzetten van uiterst gerichte en niet-detecteerbare phishingcampagnes.

Een primeur in de banksector? „Ik weet het niet. Maar ongetwijfeld een primeur op deze schaal. Ik denk dat het om een aanzienlijke hoeveelheid persoonsgegevens gaat. En met name om zeer gevoelige gegevens, zoals foto’s ter identiteitscontrole, dus selfies, en kopieën van paspoorten…“

Dit datalek legt een bestuursprobleem bloot. Niemand krijgt een waarschuwing wanneer het compliance-team scans van paspoorten, selfies ter verificatie en de volledige transactiegeschiedenis per e-mail naar een extern adres verstuurt, omdat dit voor dit team een gangbare procedure is. Wat, in termen van cyberbeveiliging, betekent dat de beveiligingsafdeling haar budget besteedt aan de voordeur, terwijl deze gegevens via de laadperron naar buiten gaan!

De hackers kenden het systeem en de protocollen

Volgens Jake Moore komt het neer op menselijke veiligheid. „Beveiligingssoftware maakt het mogelijk om ongeveer 80 % van de aanvalsvectoren af te schermen dankzij processen en beveiligingsmaatregelen, evenals beveiligingssoftware die speciaal is ontworpen om deze aanvallen te detecteren. In ongeveer 20 % van de gevallen, nog steeds gemiddeld genomen, is er echter sprake van menselijk ingrijpen dat kan worden gemanipuleerd. De slimme strategie die deze aanvallers in deze situatie hanteerden, was dat ze het systeem en de protocollen kenden!”

De hackers wisten precies hoe ze de indruk moesten wekken dat ze het echte bureau waren: door dezelfde taal te gebruiken, zich voor te doen als afkomstig van de juiste afdeling en op het juiste moment te handelen. Dit zijn allemaal factoren die social engineering aanzienlijk vergemakkelijken, veel meer dan een simpele e-mail afkomstig van een organisatie en gericht aan Revolut.

„Op het eerste gezicht leidt dit nergens toe. Maar hier, bij Revolut, beschikten de aanvallers over meer informatie, wat de operatie geavanceerd maakt. Het is dus waarschijnlijk dat ze de overheidsinstantie eerst een tijdje in de gaten hebben gehouden. We weten echter niet hoe lang… Ze hebben geobserveerd hoe deze systemen werkten en wie toegang had tot welke informatie, en daar hebben ze misbruik van gemaakt. Daarom had hun aanval zo’n grote impact toen ze hun doelwit aanvielen: alles leek zo geloofwaardig! »

De eenvoudigste manier… de e-mail!

Bij de cyberaanval op Revolut waren deepfakes niet de oorzaak van de eerste inbraak, maar het potentiële gebruik van generatieve AI-tools en valse beelden roept ernstige zorgen op over het latere misbruik van de gestolen gegevens.

Deepfakes illustreren goed hoe snel de technologie zich in een razend tempo ontwikkelt, wat zeer geavanceerde social-engineeringtechnieken mogelijk maakt.

„Het is een extra instrument in hun arsenaal om zich voor iemand anders uit te geven. Op basis van mijn ervaring denk ik echter niet dat videodepfakes de favoriete methode van hackers zijn om grote bedrijven aan te vallen, omdat ze op zoek zijn naar de gemakkelijkste toegangsweg. En die blijft… het e-mailadres! ”

Voor Jake Moore laat de Revolut-zaak zien dat menselijke processen voorrang hebben boven technologie. De oplossing ligt niet in een technologische wedloop, maar in het invoeren van formele en strenge controleprocessen. Naast technische controles op de aard van de gevraagde informatie moet er absoluut een cruciale stap worden toegevoegd: de verificatie van de identiteit van de aanvrager.

De mens, tegelijkertijd de zwakste schakel en het meest doorslaggevende

Verschillende eenvoudige mechanismen hadden de aanval kunnen doen mislukken: een bevestigend telefoontje naar een reeds bestaand en geverifieerd contactnummer, een interne dubbele validatieprocedure voor elke gegevensopvraging, of een hiërarchisch escalatieproces voor ongebruikelijke verzoeken of verzoeken met grote volumes. Elk van deze stappen zou een knelpunt hebben gecreëerd, terwijl de aanvaller juist rekende op een snelle en ongehinderde uitvoering.

„Dit alles heeft te maken met de bedrijfscultuur, concludeert Jake Moore. Die cultuur moet dus veranderen, van het management tot aan de basis. Deze zaak herinnert ons eraan dat in de beveiligingsketen de mens zowel de zwakste schakel als de meest doorslaggevende verdedigingslinie blijft.

Interview door: André de Woot