Утечка данных Revolut переросла в открытое вымогательство. Группа iamnotavillain, заявившая о полугодовом доступе к итальянской государственной инфраструктуре, потребовала 6000 Monero и дала компании 24 часа на решение. При отказе злоумышленники грозятся продать конфиденциальные досье примерно 680 клиентов другим преступным группировкам.
Дело началось, когда Revolut признал передачу паспортов, верификационных селфи, IBAN, банковских выписок и истории операций в ответ на мошеннические запросы. Преступники использовали адреса реальных государственных доменов, выдав себя за официальные органы. 16 сентября человек под ником IAmNotAVillain заявил, что группа примерно полгода имела доступ к итальянским ведомствам и таким образом получала сведения о конкретных клиентах финтеха.
Требование вывешено на сайте группы с обратным отсчётом. Revolut отрицает получение прямых требований выкупа и контакты с атакующими.
По словам предполагаемых злоумышленников, жертвы выбирались целенаправленно. Они анализировали публичный блокчейн в поиске пользователей с крупными криптотранзакциями, затем отправляли официально оформленные запросы раскрытия информации по конкретным людям. Собранные досье относятся в основном к жителям Швейцарии и Франции, а также нескольких десятков других стран. Точное число пострадавших Revolut не раскрыл.
Подтверждённая часть ситуации выглядит менее драматично, но не менее опасно. Revolut признал, что посторонняя сторона использовала реальный государственный домен и отправляла фальшивые запросы на клиентские данные. В зависимости от пользователя компания могла передать имя, дату рождения, адреса, телефон, паспорт, водительское удостоверение, фото для проверки личности, банковские выписки и историю транзакций. Внутренняя банковская инфраструктура, счета и средства клиентов взломаны не были, утверждает Revolut.
Расследование ведут прокуратура Реджо-ди-Калабрия и почтовая полиция Италии. Следователи проверяют адрес сертифицированной почты, связанный с префектурой региона, но пока не установили, был ли взломан компьютер префектуры или МВД, скомпрометирован отдельный ящик либо преступники использовали иной способ отправки писем от имени государственного органа.
Схема опасна тем, что обходит защиту банков. Вместо атаки на серверы преступники использовали доверие самой компании к государственным запросам и заставляли сотрудников самостоятельно выдавать защищённую информацию. Похожие фальшивые запросы от правоохранительных органов давно применяют против технокомпаний. Настоящий домен и корректная почтовая аутентификация могут подтвердить происхождение письма, но не гарантируют, что его отправил уполномоченный сотрудник с законным требованием.
Для пострадавших последствия могут быть серьёзнее обычной утечки email и номера. Паспорт, фотография, домашний адрес и история операций дают преступникам готовый материал для целевого фишинга, восстановления чужих аккаунтов и убедительных звонков якобы от банка. Если в досье присутствует история криптовалютных операций, атакующие смогут оценить активы конкретного человека и связать его личность с публичными транзакциями в блокчейне.
Несколько ключевых вопросов остаются без ответов. Revolut не подтвердил цифру 680 клиентов, заявленный способ выбора жертв и полный объём данных. Итальянские следователи не подтвердили и версию о длительном контроле над несколькими государственными системами. Достоверно известно только то, что Revolut передал часть клиентских сведений в ответ на мошеннические запросы, использовавшие легитимный государственный домен. Требование денег и угроза продажи данных пока исходят от людей, которые сами себя называют участниками атаки.
