KYC без KYR — часть 4
Кейс Revolut заметно оброс деталями, но развязки пока не было. Разбираемся с фактами.
Что уточнилось
▪️ Запросы на предоставление данных направлялись с электронной почты префектуры Реджо-Калабрии, работающей на домене МВД Италии (pec.interno.it). Следствие пока не установило, был ли ящик взломан или создано его «зеркало».
▪️ Заявление хакеров о скачивании 147 ГБ внутренних материалов полиции не подтвердилось: почтовая полиция нарушений в своих системах не нашла.
▪️ Официально пострадавшими признаны 680 человек, из них 8 итальянцев. Делом занимаются прокуратура Реджо-Калабрии, «антимафиозная» прокуратура и итальянский регулятор по персональным данным.
Выкуп
Требование выкупа в 6 000 XMR (~$3 млн) в течение 24 часов, объявленное группировкой iamnotavillain, так и не было исполнено — во всяком случае, публичных подтверждений нет. Revolut заявляет, что напрямую требований не получал и переговоров с хакерами не вёл.
На ресурсах группировки запущен новый обратный отсчёт с адресом в сети Monero для выплаты. Новых требований или публикаций данных клиентов пока не зафиксировано. Возможно выкуп и был уплачен.
Проверить, поступали ли средства на этот адрес, через блокчейн невозможно: Monero скрывает отправителя, получателя и сумму, и без ключа просмотра входящие платежи не видны.
Главное: EIO вообще не должен был прийти в банк
В сети активно обсуждают, несёт ли банк ответственность за выдачу данных клиентов, если он не мог проверить достоверность запроса, а «взлом» произошёл на стороне запрашивающего.
Важная деталь: запросы получала не британская Revolut, а её литовская «дочка» Revolut Bank UAB — именно у неё банковская лицензия в ЕС и договоры с европейскими клиентами. Поэтому процедурно это история Италии и Литвы.
Однако, согласно Директиве 2014/41/EU, европейское следственное поручение — документ между государственными органами. Его выдаёт судья или компетентный прокурор и направляет исполняющему органу другой страны. Для Литвы в досудебной стадии это Генеральная прокуратура. Банк получает внутреннее требование своего органа, а не иностранный EIO по электронной почте.
При этом в бланке запроса в Revolut, который фигурирует в публичном пространстве (подлинность пока не подтверждена):
▪️ выдающий орган — прокуратура при суде Милана;
▪️ отправитель — почтовый ящик префектуры Реджо-Калабрии;
▪️ адресат — литовский частный банк вместо литовской прокуратуры.
Если бланк настоящий, эти несостыковки означают, что комплаенс принял запрос, оформленный по всем правилам, но пришедший от ненадлежащего отправителя и адресованный ненадлежащему получателю.
Отсюда и разница в оценках атаки у разных источников. Если «подвёл» комплаенс, пропустив очевидные несостыковки, — вполне могли действовать дилетанты. Если же подделка была настолько качественной, что обошла нормальную проверку, — речь скорее о более профессиональной группе.
Следим дальше…
Post #75
53

- 🔥 2