Search the Community
Showing results for tags 'cybercrime'.
-
Revolut Breach: Kundendaten über Goverment Mail abgegriffen
TokaPacific posted a topic in Szene News
Fühlt euch gegrüßt, der aktuelle Revolut-Vorfall ist m.M.n ein ziemlich interessantes Beispiel dafür, dass man für einen erfolgreichen Angriff nicht unbedingt einen 0-Day oder irgendeinen RCE auf der Plattform braucht. Was bisher bekannt ist: Revolut wurde offenbar über eine legitime Government-Mail-Infrastruktur mit gefälschten Datenanfragen kontaktiert. Die Requests sahen entsprechend nach offiziellen Behördenanfragen aus und wurden von Revolut als legitim eingestuft. Dadurch wurden Kundendaten an den Angreifer herausgegeben. Wie genau so eine Goverment Mail Anfrage aussehen könnte findet ihr unten im Anhang. Revolut hat den Vorfall inzwischen bestätigt und betont, dass die eigenen Systeme und Kundengelder nicht kompromittiert wurden. Genau das finde ich an dem Fall interessant. Betroffen sein konnten laut den bisherigen Informationen unter anderem: Name und Geburtsdatum Adresse E-Mail-Adresse und Telefonnummer KYC-/Identitätsdokumente Verifikations-Selfies Account- und Finanzinformationen IBAN bzw. Kontodaten teilweise Transaktionsinformationen (Auf X kursieren aktuell schon geleakte Daten, somit ist eigentlich eindeutig bestätigt das die oben genannten Informationen betroffen sind. Siehe Anhang 1 ) Die genaue Zahl der betroffenen Kunden wurde bisher nicht öffentlich genannt. Auch bei den Informationen, die aktuell auf Social Media und in diversen Foren kursieren, würde ich vorsichtig sein. Nicht alles davon ist bisher unabhängig bestätigt. Was hier aus Security-Sicht interessant ist: Eine authentifizierte E-Mail bedeutet nicht automatisch, dass die Anfrage legitim ist. SPF, DKIM und DMARC können dir beispielsweise sagen, ob eine Mail tatsächlich von der entsprechenden Domain kommt bzw. ob sie entsprechend autorisiert und signiert wurde. Sie sagen dir aber nicht das die Person, welche Zugriff auf die Domain hat berechtigt ist die Daten anzufordern. Und genau dort scheint das eigentliche Problem zu sein. Wenn ein Angreifer Zugriff auf eine legitime Government Mail bekommt oder eine entsprechende Infrastruktur missbrauchen kann, sieht der Request auf den ersten Blick komplett anders aus als eine normale Phishing-Mail. Für einen automatisierten oder schlecht abgesicherten Verification-Prozess ist das natürlich eine ganz andere Ausgangslage. Vereinfacht könnte der Attack Path ungefähr so ausgesehen haben: Compromised Government Account ↓ Authenticated Request von legitime Government Domain ↓ interne Verifikation bei Revolut ↓ Request wird als legitim eingestuft ↓ Kundendaten werden herausgegeben Das Interessante daran ist, dass der Angreifer dafür unter Umständen überhaupt keinen Zugriff auf Revolut selbst benötigt. Keine Credentials eines Revolut-Mitarbeiters. Kein Exploit gegen einen Revolut-Server. Kein RCE. Kein 0-Day. Stattdessen wird einfach das bestehende Vertrauen zwischen Revolut und Behörde ausgenutzt. Und genau solche Relationships sind meiner Meinung nach langfristig ein ziemlich großes Problem, vorallem bei KYC Daten. Noch interessanter wird es bei Krypto-Daten. Wenn ein Angreifer weiß, welche Person hinter bestimmten Accounts bzw. Transaktionen steckt, kann er diese Informationen mit öffentlich verfügbaren On-Chain-Daten korrelieren. Aus: "Crypto Wallet XYZ hält 2 BTC" wird dann eventuell: "Person X besitzt & kontrolliert diese Adresse und wohnt an Adresse Y." Das ist für gezieltes Social Engineering und Real-Life Crime natürlich wertvoller als ein normaler Leak von E-Mail-Adressen. Man kann damit beispielsweise sehr glaubwürdige Spear-Phishing Campaigns bauen. Aus: "Dear customer, your account has been suspended. Click here." Wird: "Wir haben eine ungewöhnliche BTC-Transaktion über 48.000 EUR festgestellt. Bitte bestätigen Sie Ihre Identität..." Wenn der Angreifer bereits echte Informationen über die Person besitzt, wirkt so ein Angriff gleich deutlich glaubwürdiger. Und genau deshalb würde ich den Fall nicht nur unter "Data Breach" einstufen. Das ist gleichzeitig ein Beispiel für Identity Abuse, Social Engineering und dolles Vertrauen in eine Goverment Mail. Deshalb würde mich Interessieren: Welche interne Verifikation hat den Government-Request als authentifiziert eingestuft? Und: War das ein Social-Engineering-Problem oder gab es zusätzlich eine Compromise auf Systeme der betreffenden Behörde? Was ist eure Meinung zu dem Fall? --- Full KYC Breach vom gamdom.com CEO "Felix Romer" - Telegram -Beispiel einer Anfrage. -Toka-
2
-
- news
- cybercrime
-
(and 1 more)
Tagged with:
-
Durchsuchungsaktion wegen banden- und gewerbsmäßigen Betrugs und weiterer Straftaten in mehreren Bundesländern Seit September 2024 werden vom Kommissariat 122 des Polizeipräsidiums München und der Zentralstelle Cybercrime Bayern (ZCB) in über 100 Fällen intensive Ermittlungen u.a. wegen banden- und gewerbsmäßigen Betrugs geführt. Die Täter täuschten vor, für ein weltweit tätiges Leasing- bzw. Autoverleihunternehmen tätig zu sein. Auf verschiedenen Wegen traten sie überwiegend mit Autohäusern in Kontakt und boten diesen Fahrzeuge zum Kauf an. Dazu wurden u.a. Internetseiten und für den Verkauf notwendige Dokumente und Urkunden gefälscht. Nach der Kaufabwicklung und Überweisung der Geldbeträge an die Täter erfolgte keine Fahrzeugübergabe. Zahlreiche Anzeigen aus dem gesamten Bundesgebiet sowie einzelne Anzeigen aus dem europäischen Ausland wurden im Rahmen der Ermittlungen zentral durch das Kommissariat 122 in München bearbeitet. Der bislang registrierte Vermögensschaden beläuft sich auf über 3,2 Millionen Euro. Darüber hinaus konnte ein Vermögensschaden in Höhe von etwa 720.000 Euro durch präventives polizeiliches Eingreifen in einigen Fällen rechtzeitig verhindert werden. Zwischen Montag, 15.12.2025, und Mittwoch, 17.12.2025, fanden in, Berlin, in Saarbrücken, im Rhein-Kreis Neuss in Nordrhein-Westfalen, im Landkreis Hildesheim in Niedersachsen und im Rhein-Neckar-Kreis in Baden-Württemberg an insgesamt acht Objekten Durchsuchungen unter Beteiligung von insgesamt knapp 90 Einsatzkräften, zum Teil mit Unterstützung durch Spezialeinheiten, statt. Hierbei konnten umfangreiche Beweismittel wie Computer, Handys und sonstige Datenträger sichergestellt und Vermögensgegenstände wie eine hochwertige Armbanduhr sowie eine Hardware-Wallet beschlagnahmt werden. Darüber hinaus konnten bei einem Beschuldigten Falschgeld sowie Ausstattung zur Herstellung von Betäubungsmitteln aufgefunden werden. Da die Tatverdächtigen den Ermittlungserkenntnissen zufolge über hohes IT-Fachwissen und über entsprechend hochwertiges Equipment verfügten, stand für den Einsatz die Sicherung der digitalen Spuren im Vordergrund. Für eine schnelle Datensicherung vor Ort wurde das mobile Forensik-Labor des Polizeipräsidiums München hinzugezogen. Einige Datenträger konnten so bereits vor Ort nach kurzer Zeit entsperrt werden. Die Durchsuchungsmaßnahmen richteten sich gegen fünf Tatverdächtige. Gegen vier davon bestand bereits vor Beginn der Durchsuchungsaktion ein Haftbefehl. Der Haftbefehl gegen einen der Beschuldigten konnte nach seiner vorläufigen Festnahme aufgrund bei der Durchsuchung erlangter Erkenntnisse wieder aufgehoben werden. Die Ermittlungen dauern aber auch gegen diesen Beschuldigten weiter an. Bei den von den Maßnahmen betroffenen Tatverdächtigen handelt es sich um: 20-jähriger Deutsch-Italiener mit Wohnsitz in Saarbrücken (Haftbefehl) 24-jähriger Deutscher mit Wohnsitz in Baden-Württemberg (Haftbefehl aufgehoben) 28-jähriger Deutscher mit Wohnsitz in Berlin (Haftbefehl) 42-jähriger Deutscher mit Wohnsitz in Berlin 39-jähriger Deutscher mit Wohnsitz in Nordrhein-Westfalen (Haftbefehl) Die Ermittlungen zu weiteren Tatbeteiligten dauern noch an. Quelle
-
[hr] [i]"Ein Kinderzimmer, eine Tastatur, ein Imperium."[/i] [b]Was denkt ihr: [color=#ff4444]Shiny Flakes[/color] – Legende oder einfach nur lucky gewesen?[/b] [hr] [b]🎭 Kontext für Neulinge:[/b] Maximilian Schmidt aka [b]Shiny Flakes[/b] – Betreiber eines der bekanntesten Darknet-Drogenshops – Komplett allein aus seinem Jugendzimmer geführt – Umsatz: [i]mehrere Millionen €[/i] – Hochgenommen: 2015 – Bekannt durch Netflix-Doku: [i]"Shiny Flakes: The Teenage Drug Lord"[/i] [hr] [b]🧠 Diskussionspunkte:[/b] [LIST] [*]War SF ein Genie oder einfach nur ein impulsiver Jugendlicher mit Glück? [*]Hat er das System ausgespielt – oder einfach zu früh zu viel gewollt? [*]Hat sein Case der Szene eher geschadet oder sie populärer gemacht? [*]Was hättest [u]du[/u] an seiner Stelle anders gemacht? [/LIST] [hr] [center][b]💬 Eure Meinung ist gefragt.[/b] [i]Kein Kiddie-Geflexe. Ich will echte Einblicke & Gedanken hören.[/i][/center]
-
- shinyflakes
- drug
-
(and 1 more)
Tagged with: