Fichiers italiens : la fuite derrière la fausse réquisition qui a ouvert les données Revolut
Le 25 septembre, l'acteur qui se fait appeler IAmNotAVillain a commencé à publier sur un site Tor des échantillons de ce qu'il nomme « les fichiers italiens » : un dossier qui contiendrait, selon lui, plus de 85 000 fichiers et plus de 150 Go extraits des systèmes de forces de l'ordre et de ministères italiens. Parmi les aperçus figurent des passeports diplomatiques, des dossiers personnels de policiers, des autorisations d'accès portuaire et de la correspondance par messagerie administrative certifiée.
Cette publication fournit la première moitié manquante d'une histoire que nous avons racontée il y a deux semaines, quand Revolut a communiqué passeports, selfies et historiques de transactions de clients à la suite d'une demande d'une administration qui s'est révélée falsifiée. La falsification a fonctionné parce que la boîte aux lettres d'où elle provenait était authentique.
En bref
- Uniquement des échantillons pour l'instant : le groupe revendique 147 à 150 Go et six mois d'accès, rien de cela n'a été confirmé par les autorités italiennes.
- Les données de Revolut ont été obtenues au moyen de faux mandats européens d'enquête envoyés depuis une boîte certifiée compromise sur un domaine du ministère de l'Intérieur.
- Environ 680 clients de Revolut sont concernés ; la banque affirme que ses systèmes n'ont pas été pénétrés, ce que les éléments disponibles confirment.
- Le parquet de Reggio de Calabre enquête. Le groupe a d'abord réclamé trois millions de dollars à Revolut.
Ce qui est revendiqué et ce qui est établi
Les comptes rendus de ce type de fuite effacent volontiers la frontière entre le communiqué d'un délinquant et un fait vérifié. La frontière mérite d'être tenue, car presque tout ce qui concerne le volume vient de celui qui a intérêt à ce que le chiffre paraisse énorme.
| Affirmation | Statut |
|---|---|
| 147 à 150 Go, plus de 85 000 fichiers | Revendiqué par le groupe ; seuls des échantillons sont en ligne, l'essentiel n'est pas téléchargeable |
| Données sur plus de 130 000 agents publics | Revendiqué ; aucun décompte indépendant |
| Six mois d'accès aux systèmes des forces de l'ordre | Revendiqué ; non confirmé par les autorités italiennes |
| Les échantillons contiennent passeports diplomatiques, dossiers de police, autorisations de visa | Visible dans les aperçus publiés et décrit par plusieurs médias spécialisés italiens |
| Une boîte certifiée compromise a servi contre Revolut | Documenté dans la divulgation de Revolut et sa couverture |
| Environ 680 clients de Revolut concernés | Chiffre rapporté en lien avec la divulgation |
Le ministère italien de l'Intérieur avait déclaré publiquement qu'aucune donnée des forces de l'ordre ni des ministères n'était compromise au-delà des informations clients de Revolut. Après la parution des échantillons, la députée Giulia Pastorella a estimé que si leur authenticité était confirmée, l'affaire serait d'une gravité sans précédent. C'est ce désaccord qui fait l'actualité.
Comment une vraie boîte aux lettres falsifie une vraie demande
Le mécanisme mérite d'être détaillé, car ce n'est pas un piratage de banque. L'Italie utilise la PEC, une messagerie certifiée dotée d'une valeur juridique. Un compte PEC de la préfecture de Reggio de Calabre, sur un domaine du ministère de l'Intérieur, a été compromis. Depuis cette adresse, l'attaquant a envoyé ce qui ressemblait à des mandats européens d'enquête, l'instrument standard de collecte de preuves transfrontalière, contenant des séries d'identifiants de transactions en cryptomonnaie.
Rien n'a eu à être forcé chez Revolut. La demande arrivait d'un domaine gouvernemental avec les papiers qui vont bien, et la conformité a fait ce pour quoi elle existe. Nous avions décrit le résultat à l'époque, la demande était fausse, les données étaient vraies. Quelques jours plus tard, un second incident est apparu via le courtier DriveWealth, dont nous avons aussi parlé.
Pourquoi c'est un problème de secteur, pas un problème italien
Toute grande plateforme dispose d'un canal pour les réquisitions judiciaires, et dans chacun l'expéditeur est finalement identifié par le domaine du courriel et par un document qui a l'air correct. C'était une conception raisonnable tant que falsifier une boîte administrative revenait à la falsifier. Elle devient faible dès lors qu'une boîte peut simplement être volée, et elle cède du mauvais côté : elle livre les données au lieu de refuser.
Les fichiers publiés rendent la prochaine manche moins coûteuse. Pièces d'identité et données personnelles d'agents publics sont exactement ce qu'il faut pour rendre la prochaine demande falsifiée plus crédible. Une fuite de papiers de fonctionnaires embarrasse donc les fonctionnaires en dernier. C'est un stock de matière première.
Ce qu'un lecteur peut réellement faire
Très peu, et mieux vaut le dire franchement que d'accrocher un conseil qui ne convient pas. Aucun réglage de votre téléphone ne détermine si une banque croit un courriel venu d'une préfecture. Un VPN n'a rien à voir ici : la transmission s'est faite entre deux institutions, très loin de votre connexion.
Ce que l'affaire plaide, en revanche, c'est la prudence sur la quantité de pièces de vérification que détient un seul service. Le dossier de conformité de Revolut existait parce que le contrôle d'identité l'exige, et c'est lui qui est sorti. C'est la logique inconfortable derrière notre article sur la banque lançant le paiement par le visage deux semaines après la divulgation : le selfie d'inscription est utile parce qu'il est difficile à falsifier, et précieux pour un attaquant pour la même raison.