История с утечкой Revolut оказалась значительно шире первоначальной версии. Хакер под псевдонимом IAmNotAVillain утверждает, что злоумышленники около шести месяцев сохраняли доступ к системам нескольких подразделений итальянских правоохранительных органов и использовали государственную инфраструктуру для запросов конфиденциальных данных клиентов финтех-сервиса.
Ранее стало известно об утечке Revolut, затронувшей почти 700 клиентов. Мошенники получали копии паспортов и водительских удостоверений, фотографии для проверки личности, домашние адреса, IBAN, банковские выписки и историю операций, включая транзакции с криптовалютами. Revolut не обнаружила признаков взлома собственной инфраструктуры: сотрудники передавали сведения в ответ на запросы, которые приходили из настоящего домена государственного ведомства и выглядели законными.
Новые заявления касаются уже не состава раскрытых клиентских данных, а предполагаемого масштаба компрометации государственных систем. По словам IAmNotAVillain, злоумышленники получили доступ сразу к нескольким подразделениям правоохранительных органов и похитили около 147 ГБ информации. В массив якобы вошли внутренние документы, календари, личные файлы и служебная переписка. Независимых подтверждений объёма архива и шестимесячного доступа пока нет.
Заявленные 147 ГБ не относятся к базе Revolut. Хакер говорит об отдельном массиве, похищенном у итальянских ведомств. Скомпрометированная инфраструктура, по версии IAmNotAVillain, позволяла отправлять запросы в Revolut от имени правоохранительных органов и получать клиентские досье без непосредственного проникновения в банковские системы.
Итальянская почтовая полиция начала расследование по фактам неправомерного доступа к компьютерной системе и компьютерного мошенничества. Следствие изучает компрометацию институционального почтового адреса, который, предположительно, принадлежал одной из итальянских префектур.
Первые запросы не вызвали подозрений у Revolut, поэтому сотрудники отправляли запрошенные сведения. Переписка продолжалась до момента, когда финтех-сервис решил дополнительно проверить обращения и напрямую связался с государственным ведомством. Представители учреждения сообщили, что запросы не отправляли. После обнаружения мошенничества Revolut заблокировала адрес и уведомила государственное ведомство, правоохранительные органы, регуляторов по защите данных и финансовому надзору.
Revolut подтвердила, что мошеннические обращения поступали с адреса в легитимном домене государственного органа. Компания подчёркивает, что банковские системы и деньги клиентов не пострадали. Признаков доступа злоумышленников непосредственно к счетам пользователей также не обнаружено.
IAmNotAVillain утверждает, что среди полученных записей преобладают клиенты из Швейцарии и Франции, однако похищенные сведения якобы охватывают жителей десятков стран Европы и других регионов. Хакер также заявил о данных известных людей, включая профессионального футболиста. Подлинность опубликованного перечня жертв и полный масштаб компрометации пока независимо не подтверждены.
Главный вопрос теперь касается того, насколько глубоко злоумышленники проникли в инфраструктуру итальянских органов власти. Расследованию предстоит установить, был ли скомпрометирован только институциональный почтовый ящик или атакующие действительно месяцами контролировали несколько внутренних систем и использовали доверенный государственный канал для систематического получения данных у Revolut.