File italiani: la violazione dietro la falsa richiesta che ha aperto i dati Revolut
Il 25 settembre l'attore che si fa chiamare IAmNotAVillain ha iniziato a pubblicare su un sito Tor campioni di quelli che definisce «i file italiani»: una cartella che secondo lui contiene più di 85.000 file e oltre 150 GB sottratti a sistemi di forze dell'ordine e ministeri italiani. Tra le anteprime compaiono passaporti diplomatici, fascicoli personali di poliziotti, autorizzazioni di accesso al porto e corrispondenza via posta certificata istituzionale.
Quella pubblicazione fornisce la prima metà mancante di una vicenda che abbiamo raccontato due settimane fa, quando Revolut consegnò passaporti, selfie e storici delle operazioni dei clienti in risposta a una richiesta di un ente pubblico poi risultata falsa. La falsificazione ha funzionato perché la casella da cui arrivava era autentica.
In breve
- Per ora solo campioni: il gruppo rivendica 147-150 GB e sei mesi di accesso, nulla di ciò è stato confermato dalle autorità italiane.
- I dati di Revolut sono stati ottenuti con falsi ordini europei di indagine inviati da una casella certificata compromessa su un dominio del Ministero dell'Interno.
- Coinvolti circa 680 clienti Revolut; la banca sostiene che i propri sistemi non siano stati violati, e gli elementi disponibili lo confermano.
- La procura di Reggio Calabria indaga. Il gruppo ha inizialmente chiesto tre milioni di dollari a Revolut.
Che cosa è rivendicato e che cosa è accertato
I resoconti su fughe di questo tipo tendono a far sparire il confine tra il comunicato di un criminale e un fatto verificato. Quel confine vale la pena tenerlo, perché quasi tutto ciò che riguarda il volume viene da chi ha interesse a far suonare grossa la cifra.
| Affermazione | Stato |
|---|---|
| 147-150 GB, oltre 85.000 file | Sostenuto dal gruppo; online ci sono solo campioni, il grosso non è scaricabile |
| Dati su oltre 130.000 funzionari pubblici | Affermato; nessun conteggio indipendente |
| Sei mesi di accesso ai sistemi delle forze dell'ordine | Affermato; non confermato dalle autorità italiane |
| Nei campioni passaporti diplomatici, fascicoli di polizia, nullaosta per visti | Visibile nelle anteprime pubblicate e descritto da più testate italiane di settore |
| Contro Revolut è stata usata una casella certificata compromessa | Documentato nella comunicazione di Revolut e nella relativa copertura |
| Circa 680 clienti Revolut coinvolti | Cifra riportata in relazione all'episodio |
Il Ministero dell'Interno aveva dichiarato pubblicamente che non risultavano compromessi dati delle forze dell'ordine o dei ministeri oltre alle informazioni dei clienti Revolut. Dopo la comparsa dei campioni, la deputata Giulia Pastorella ha detto che, se ne fosse confermata l'autenticità, ci si troverebbe di fronte a una gravità senza precedenti. È questo disaccordo, oggi, la notizia.
Come una casella vera falsifica una richiesta vera
Vale la pena spiegare il meccanismo, perché non è la violazione di una banca. In Italia esiste la PEC, posta certificata con valore legale. È stata compromessa una casella PEC della prefettura di Reggio Calabria, su un dominio del Ministero dell'Interno. Da quell'indirizzo l'attaccante ha inviato quelli che sembravano ordini europei di indagine, lo strumento ordinario per acquisire prove oltre confine, con lotti di identificativi di transazioni in criptovaluta.
In Revolut non c'è stato nulla da forzare. La richiesta arrivava da un dominio statale con le carte in ordine, e la compliance ha fatto ciò per cui esiste. L'esito lo avevamo raccontato allora, la richiesta era falsa, i dati erano veri. Giorni dopo è emerso un secondo episodio tramite il broker DriveWealth, di cui abbiamo pure scritto.
Perché è un problema di settore e non italiano
Ogni grande piattaforma ha un canale per le richieste delle autorità, e in ciascuno il mittente viene identificato in ultima analisi dal dominio della mail più un documento dall'aspetto corretto. Era un impianto ragionevole finché falsificare una casella istituzionale significava falsificarla. Diventa debole quando una casella si può semplicemente rubare, e cede dalla parte peggiore: consegna i dati invece di rifiutarli.
I file pubblicati rendono più economico il giro successivo. Documenti d'identità e dati personali di funzionari sono esattamente ciò che serve per rendere più credibile la prossima richiesta falsa. Per questo una fuga di carte di dipendenti pubblici imbarazza i dipendenti pubblici per ultimi. È materia prima.
Che cosa può fare davvero chi legge
Molto poco, ed è più onesto dirlo che appiccicare un consiglio che non c'entra. Nessuna impostazione del vostro telefono decide se una banca crede a una mail arrivata da una prefettura. Una VPN qui non c'entra: la consegna è avvenuta tra due istituzioni, lontanissimo dalla vostra connessione.
Ciò che il caso suggerisce davvero è prudenza su quanto materiale di verifica tenga un singolo servizio. Il fascicolo di compliance di Revolut esisteva perché la verifica dell'identità lo impone, ed è proprio quello che è uscito. È la logica scomoda dietro il nostro pezzo sulla banca che ha avviato il pagamento con il volto due settimane dopo la divulgazione: il selfie di registrazione è utile proprio perché difficile da falsificare, e per la stessa ragione prezioso per chi attacca.