Последствия утечки из Revolut: кража биткоинов и шантаж компании под угрозой раскрытия данных клиентов
История с передачей данных клиентов Revolut «по запросу госоргана» получила опасное продолжение. Выяснилось, что хакеры взломали почтовую инфраструктуру итальянских правоохранителей и около полугода отправляли в банк «официальные» запросы с валидной цифровой подписью домена, выкачав попутно 147 ГБ данных самой полиции.
Недавно злоумышленники запустили сайт IAmNotAVillain, где порционно выкладывают данные клиентов, вымогая от Revolut выкуп под угрозой ежедневных сливов. Опубликованные образцы включают сканы паспортов, селфи верификации, IBAN и всю историю транзакций, включая операции с BTC. Но и на этом злоумышленники не остановились — пользователи уже сообщают о пропаже биткоинов со своих счетов. Известно, что от инцидента пострадали клиенты из Италии, Франци, Германии, Великобритании и других стран.
Атака стала возможна из-за уязвимости итальянской сертифицированной почты (PEC). Письма с неё имеют юридическую силу, но для входа в аккаунт нужен лишь логин и пароль — без 2FA или верификации через CieID (итальянский аналог Госуслуг). К тому же PEC не требует цифровой подписи на самих вложениях. Украв пароль сотрудника МВД, хакер направил запрос в литовский филиал Revolut, который был обязан исполнить требование с официального домена.
UPD: Один из предполагаемых участников атаки требует у Revolut выкуп в размере 3 млн долларов США и угрожает продать похищенные клиентские данные другим преступникам.
Post #1274
12.1K
- 🤡 74
- 😁 44
- 👍 23
- 🤔 16
- 👏 12
- 🔥 10
- ❤ 8
- 💩 6
- 👎 4