TGViewer
НеИБи НеИБи @antiinfosec · 423 subscribers
Post #227 260
НеИБи Уж лучше бы это был взлом Revolut подтвердил утечку персональных данных клиентов, о которой мы не успели рассказать в субботу. А группировка, называющая себя Revolut Smilik, (атрибутации посерьезней пока не было, но суффикс уже проглядывается) сегодня перешла…
Revolut пал жертвой охоты на криптокитов

Продолжаем историю с утечкой в Revolut. Напомним, 12 сентября банк признал, что передал данные клиентов третьим лицам после запроса с домена, принадлежащего реальному государственному ведомству. Тогда все выглядело, как очень стыдная ошибка. Теперь выясняются подробности, которые переводят инцидент в другую категорию.

По данным Financial Times и Security Affairs, запросы приходили через итальянскую PEC — систему сертифицированной электронной почты, которая юридически приравнена к заказному письму. Использовался адрес префектуры Реджо-Калабрия на домене pec.interno[.]it, принадлежащем МВД Италии. Злоумышленники представлялись сотрудниками полиции и запрашивали данные клиентов якобы для расследования. При этом переписка велась несколько месяцев, по некоторым данным, около полугода.

В сети появился хакер, который берет на себя ответственность за атаку, под ником IAmNotAVillain. Иронично, не спорим. Он утверждает, что цели выбирались не случайно. С помощью анализа блокчейна он искал счета с крупными криптоактивами, а точнее охотился за «криптокитами». Всего пострадали 680 китов клиентов, большинство из Швейцарии и Франции, но также из Великобритании, Германии, Испании и еще 31 страна.

Отдельная линия здесь, это утверждение о том, что компрометация итальянских госаккаунтов была не единственным эпизодом. IAmNotAVillain заявляет о шестимесячном доступе к системам нескольких подразделений итальянских силовиков и выкачанных 147 Гб данных. Эта цифра не подтверждена независимо, но если она реальна, то Revolut точно не главный злодей в этой истории.

То есть Revolut, судя по вскрывшейся переписке, делал все по букве закона. Получал запросы с официального домена, прошедшие проверку подлинности, и покорно передавал данные. Хакер даже назвал это «Revolut was complying like a good boy». Требования выкупа банк пока не получал, хотя публикация данных уже началась. Итальянская почтовая полиция, Банк Италии и национальное агентство кибербезопасности ACN ведут проверки, а британские ICO и FCA изучают инцидент.

Так, даже если аутентификация домена подтверждает, что письмо отправлено с реального адреса, для банков и любых организаций, работающих с чувствительной информацией, одного факта «письмо пришло с госдомена» уже недостаточно. В РФ, как мы знаем, такие сценарии уже прорабатывались. И условные хранители той же банковской тайны выдают запрашиваемые документы по более защищенным каналам и проработанным протоколам. Впрочем, и они не панацея.

@antiinfosec
More from @antiinfosec
  1. Oct 9, 2026562 тысячи долларов за дыры в свежем флагмане Pixel На соревновании ZDI Pwn2Own Ireland, к…
  2. Oct 8, 2026Сектор гос на барабане В первом полугодии 2026 года количество кибератак на российские гос…
  3. Oct 8, 2026Ограниченный суверенитет На фоне последних событий, особенно интересно выглядит недавнее г…
  4. Oct 7, 2026ИИ отправили в шахту силой поэзии Исследователи из Lumen Black Lotus Labs обнаружили малва…
  5. Oct 6, 2026Похождения ИИ-агентов дошли до старушки Wiki Фонд Wikimedia заявил, что на его платформах…
  6. Oct 6, 2026Козел отпущения В мире ransomware-as-a-service есть свои правила. Партнер получает доступ…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →