Archivos de Italia: la brecha tras la falsa petición policial que abrió los datos de Revolut
El 25 de septiembre el actor que se hace llamar IAmNotAVillain empezó a publicar en un sitio de Tor muestras de lo que denomina «los archivos de Italia»: una carpeta que, según él, contiene más de 85.000 ficheros y más de 150 GB sacados de sistemas de fuerzas de seguridad y ministerios italianos. Entre las vistas previas hay pasaportes diplomáticos, expedientes personales de policías, autorizaciones de acceso portuario y correspondencia por el correo administrativo certificado.
Esa publicación aporta la primera mitad que faltaba de una historia que contamos hace dos semanas, cuando Revolut entregó pasaportes, selfis e historiales de operaciones de clientes ante una petición de un organismo público que resultó falsificada. La falsificación funcionó porque el buzón del que salió era auténtico.
En resumen
- De momento solo muestras: el grupo afirma 147 a 150 GB y seis meses de acceso, nada de lo cual han confirmado las autoridades italianas.
- Los datos de Revolut se obtuvieron con órdenes europeas de investigación falsas enviadas desde un buzón certificado comprometido en un dominio del Ministerio del Interior.
- Afectados unos 680 clientes de Revolut; el banco dice que sus sistemas no fueron vulnerados, y lo disponible lo respalda.
- La fiscalía de Regio de Calabria investiga. El grupo pidió primero tres millones de dólares a Revolut.
Qué se afirma y qué está establecido
Las crónicas de este tipo de filtración suelen borrar la frontera entre la nota de prensa de un delincuente y un hecho verificado. Conviene sostener esa frontera, porque casi todo lo relativo al volumen procede de quien desea que la cifra suene enorme.
| Afirmación | Situación |
|---|---|
| 147 a 150 GB, más de 85.000 ficheros | Lo asegura el grupo; solo hay muestras en línea, el grueso no es descargable |
| Datos de más de 130.000 cargos públicos | Afirmado; sin recuento independiente |
| Seis meses de acceso a sistemas policiales | Afirmado; no confirmado por las autoridades italianas |
| Las muestras incluyen pasaportes diplomáticos, expedientes policiales, visados | Visible en las vistas previas y descrito por varios medios especializados italianos |
| Contra Revolut se usó un buzón certificado comprometido | Documentado en la comunicación de Revolut y su cobertura |
| Unos 680 clientes de Revolut afectados | Cifra publicada en relación con el incidente |
El Ministerio del Interior italiano había dicho públicamente que no se habían comprometido datos de fuerzas de seguridad ni de ministerios más allá de la información de clientes de Revolut. Tras aparecer las muestras, la diputada Giulia Pastorella afirmó que, de confirmarse su autenticidad, estaríamos ante un asunto de gravedad sin precedentes. Ese desacuerdo es hoy la noticia.
Cómo un buzón real falsifica una petición real
Conviene desglosar el mecanismo, porque no es un asalto a un banco. Italia usa PEC, un correo certificado con valor jurídico. Se comprometió una cuenta PEC de la prefectura de Regio de Calabria, en un dominio del Ministerio del Interior. Desde esa dirección el atacante envió lo que parecían órdenes europeas de investigación, el instrumento habitual para obtener pruebas transfronterizas, con lotes de identificadores de operaciones en criptomoneda.
En Revolut no hubo que forzar nada. La petición llegaba de un dominio estatal con los papeles adecuados, y el departamento de cumplimiento hizo aquello para lo que existe. El resultado lo contamos entonces, la petición era falsa y los datos reales. Días después apareció un segundo incidente a través del bróker DriveWealth, del que también escribimos.
Por qué es un problema del sector y no de Italia
Toda plataforma grande tiene un canal para requerimientos policiales, y en todos se identifica al remitente por el dominio del correo más un documento con buen aspecto. Era un diseño razonable mientras falsificar un buzón oficial significaba falsificarlo. Se vuelve débil en cuanto un buzón puede sencillamente robarse, y falla hacia el lado peligroso: entrega los datos en vez de negarse.
Los ficheros publicados abaratan la siguiente ronda. Documentos de identidad y datos personales de funcionarios son justo lo necesario para que la próxima petición falsificada resulte más creíble. Por eso una filtración de papeles de funcionarios avergüenza a los funcionarios en último lugar. Es materia prima.
Qué puede hacer realmente quien lee
Muy poco, y es más honrado decirlo que colgar un consejo que no encaja. Ningún ajuste de tu teléfono decide si un banco se cree un correo llegado de una prefectura. Un VPN no pinta nada aquí: la entrega ocurrió entre dos instituciones, muy lejos de tu conexión.
Lo que el caso sí sugiere es prudencia sobre cuánto material de verificación guarda un único servicio. El expediente de cumplimiento de Revolut existía porque la comprobación de identidad lo exige, y fue justo lo que salió. Esa es la lógica incómoda detrás de nuestro texto sobre el banco estrenando el pago con la cara dos semanas después de la filtración: el selfi de registro sirve precisamente porque es difícil de falsificar, y por lo mismo resulta valioso para un atacante.