НеИБи

@antiinfosec
Revolut пал жертвой охоты на криптокитов Продолжаем историю с утечкой в Revolut. Напомним, 12 сентября банк признал, что передал данные клиентов третьим лицам после запроса с домена, принадлежащего реальному государственному ведомству. Тогда все выглядело, как очень стыдная ошибка. Теперь выясняются подробности, которые переводят инцидент в другую категорию. По данным Financial Times и Security Affairs, запросы приходили через итальянскую PEC — систему сертифицированной электронной почты, которая юридически приравнена к заказному письму. Использовался адрес префектуры Реджо-Калабрия на домене pec.interno[.]it, принадлежащем МВД Италии. Злоумышленники представлялись сотрудниками полиции и запрашивали данные клиентов якобы для расследования. При этом переписка велась несколько месяцев, по некоторым данным, около полугода. В сети появился хакер, который берет на себя ответственность за атаку, под ником IAmNotAVillain. Иронично, не спорим. Он утверждает, что цели выбирались не случайно. С помощью анализа блокчейна он искал счета с крупными криптоактивами, а точнее охотился за «криптокитами». Всего пострадали 680 китов клиентов, большинство из Швейцарии и Франции, но также из Великобритании, Германии, Испании и еще 31 страна. Отдельная линия здесь, это утверждение о том, что компрометация итальянских госаккаунтов была не единственным эпизодом. IAmNotAVillain заявляет о шестимесячном доступе к системам нескольких подразделений итальянских силовиков и выкачанных 147 Гб данных. Эта цифра не подтверждена независимо, но если она реальна, то Revolut точно не главный злодей в этой истории. То есть Revolut, судя по вскрывшейся переписке, делал все по букве закона. Получал запросы с официального домена, прошедшие проверку подлинности, и покорно передавал данные. Хакер даже назвал это «Revolut was complying like a good boy». Требования выкупа банк пока не получал, хотя публикация данных уже началась. Итальянская почтовая полиция, Банк Италии и национальное агентство кибербезопасности ACN ведут проверки, а британские ICO и FCA изучают инцидент. Так, даже если аутентификация домена подтверждает, что письмо отправлено с реального адреса, для банков и любых организаций, работающих с чувствительной информацией, одного факта «письмо пришло с госдомена» уже недостаточно. В РФ, как мы знаем, такие сценарии уже прорабатывались. И условные хранители той же банковской тайны выдают запрашиваемые документы по более защищенным каналам и проработанным протоколам. Впрочем, и они не панацея. @antiinfosec
Если у вас установлено приложение,
вы можете сразу перейти в канал