История с утечкой Revolut перешла в открытую фазу вымогательства. Группа iamnotavillain, которая накануне заявила о многомесячном доступе к итальянской государственной инфраструктуре, потребовала у финтеха 6000 Monero, около $3 млн, и дала компании 24 часа. В случае отказа злоумышленники угрожают продать другим преступникам конфиденциальные досье примерно 680 клиентов.
SecurityLab 12 сентября уже подробно разбирал утечку данных, когда Revolut признал, что передавал посторонним паспорта, верификационные селфи, IBAN, банковские выписки и историю операций, принимая мошеннические запросы за обращения государственного ведомства. 16 сентября история получила новое развитие. Человек под псевдонимом IAmNotAVillain заявил, что злоумышленники около полугода пользовались скомпрометированной инфраструктурой итальянских ведомств и таким способом запрашивали сведения о выбранных клиентах Revolut.
Теперь предполагаемые участники атаки впервые разместили публичный ультиматум на собственном сайте. Рядом с требованием 6000 XMR появился таймер обратного отсчёта. Группа утверждает, что после истечения срока клиентские данные поступят в продажу другим преступным группировкам. Revolut при этом заявил, что не получал от iamnotavillain прямых требований о выкупе, не контактировал с группой и не вёл переговоров.
По версии предполагаемых злоумышленников, жертв выбирали не случайно. Группа утверждает, что анализировала публичный блокчейн и искала пользователей с крупными криптовалютными операциями, после чего направляла официально выглядящие запросы на раскрытие информации по конкретным людям. Таким способом атакующие якобы собрали досье примерно на 680 клиентов, преимущественно из Швейцарии и Франции, а также жителей ещё нескольких десятков стран. Revolut точное число пострадавших и географию утечки публично не подтвердил.
Подтверждённая часть истории выглядит менее эффектно, но не менее опасно. Revolut признал, что посторонняя сторона использовала адрес на настоящем домене государственного учреждения и отправляла мошеннические запросы на получение клиентских данных. В зависимости от пользователя компания могла передать имя, дату рождения, домашний и электронный адрес, телефон, паспорт или водительское удостоверение, фотографию для проверки личности, банковские выписки и историю транзакций. Revolut утверждает, что внутренняя инфраструктура, счета и деньги клиентов не были взломаны.
След атаки привёл в Италию. Прокуратура Реджо-ди-Калабрия и почтовая полиция начали расследование предполагаемого несанкционированного доступа к государственной информационной системе. Следователи изучают адрес сертифицированной электронной почты PEC, связанный с префектурой Реджо-ди-Калабрия, но пока не установили, был ли действительно взломан компьютер префектуры или МВД, скомпрометирован отдельный почтовый ящик либо преступники использовали другой способ отправлять сообщения от имени государственного органа.
Схема опасна тем, что злоумышленникам не требовалось ломать банковские серверы. Преступники атаковали процесс, которому компания обязана доверять, и заставляли сотрудников самостоятельно выдавать защищённую информацию. Подобные фальшивые запросы правоохранительных органов давно используют против технологических компаний. Настоящий домен и корректная почтовая аутентификация могут подтвердить происхождение сообщения, но сами по себе не доказывают, что письмо отправил уполномоченный сотрудник и требование законно.
Для предполагаемых жертв последствия могут оказаться серьёзнее обычной утечки email и телефона. Паспорт, фотография, домашний адрес и история операций дают преступникам готовую основу для целевого фишинга, попыток восстановления чужих аккаунтов и убедительных звонков от имени банка. Если к досье действительно добавлена история криптовалютных операций, атакующие могут оценить активы конкретного человека и связать реальную личность с публичными транзакциями в блокчейне.
Несколько важных вопросов пока остаются без ответа. Revolut не подтвердил цифру в 680 клиентов, заявленный группой способ выбора жертв и полный объём полученных данных. Итальянские следователи также не подтвердили заявления iamnotavillain о длительном контроле над несколькими государственными системами и похищении 147 ГБ информации правоохранительных органов. Достоверно известно, что Revolut передал часть клиентских сведений в ответ на мошеннические запросы, использовавшие легитимный государственный домен. Требование $3 млн и угроза продажи данных пока исходят от людей, которые сами называют себя участниками атаки.