Ficheiros de Itália: a falha por trás do falso pedido que abriu os dados da Revolut
A 25 de setembro o autor que se apresenta como IAmNotAVillain começou a publicar num site na rede Tor amostras daquilo a que chama «os ficheiros de Itália»: uma pasta que, segundo ele, contém mais de 85 000 ficheiros e mais de 150 GB retirados de sistemas das forças de segurança e de ministérios italianos. Entre as pré-visualizações há passaportes diplomáticos, processos individuais de polícias, autorizações de acesso a porto e correspondência pelo correio administrativo certificado.
Esta publicação traz a primeira metade que faltava de uma história que contámos há duas semanas, quando a Revolut entregou passaportes, selfies e históricos de operações de clientes na sequência de um pedido de um organismo público que se revelou falsificado. A falsificação resultou porque a caixa de correio de onde saiu era autêntica.
Em resumo
- Por agora só amostras: o grupo alega 147 a 150 GB e seis meses de acesso, nada disso foi confirmado pelas autoridades italianas.
- Os dados da Revolut foram obtidos com falsas decisões europeias de investigação enviadas de uma caixa certificada comprometida num domínio do Ministério do Interior.
- Afetados cerca de 680 clientes da Revolut; o banco diz que os seus sistemas não foram violados, e os elementos disponíveis confirmam-no.
- O Ministério Público de Régio da Calábria investiga. O grupo começou por exigir três milhões de dólares à Revolut.
O que é alegado e o que está estabelecido
As notícias sobre fugas deste tipo costumam apagar a fronteira entre o comunicado de um criminoso e um facto verificado. Essa fronteira merece ser mantida, porque quase tudo o que diz respeito ao volume vem de quem quer que o número soe enorme.
| Alegação | Estado |
|---|---|
| 147 a 150 GB, mais de 85 000 ficheiros | Alegado pelo grupo; online só há amostras, o grosso não é descarregável |
| Dados de mais de 130 000 funcionários públicos | Alegado; sem contagem independente |
| Seis meses de acesso a sistemas das forças de segurança | Alegado; não confirmado pelas autoridades italianas |
| As amostras incluem passaportes diplomáticos, processos de polícia, autorizações de visto | Visível nas pré-visualizações publicadas e descrito por vários meios especializados italianos |
| Contra a Revolut foi usada uma caixa certificada comprometida | Documentado na comunicação da Revolut e na cobertura do caso |
| Cerca de 680 clientes da Revolut afetados | Número divulgado a propósito do incidente |
O Ministério do Interior italiano tinha declarado publicamente que não havia dados das forças de segurança nem de ministérios comprometidos para lá da informação de clientes da Revolut. Depois de surgirem as amostras, a deputada Giulia Pastorella afirmou que, a confirmar-se a autenticidade, estaríamos perante uma gravidade sem precedentes. É esse desacordo que hoje é a notícia.
Como uma caixa verdadeira falsifica um pedido verdadeiro
Vale a pena explicar o mecanismo, porque não é o assalto a um banco. A Itália usa a PEC, correio certificado com valor jurídico. Foi comprometida uma conta PEC da prefeitura de Régio da Calábria, num domínio do Ministério do Interior. A partir desse endereço o atacante enviou o que pareciam decisões europeias de investigação, o instrumento habitual de recolha de prova transfronteiriça, com lotes de identificadores de transações em criptomoeda.
Na Revolut não foi preciso forçar nada. O pedido chegava de um domínio estatal com os papéis em ordem, e o departamento de conformidade fez aquilo para que existe. O desfecho contámos na altura, o pedido era falso e os dados verdadeiros. Dias depois surgiu um segundo incidente através do corretor DriveWealth, de que também falámos.
Porque é um problema do setor e não da Itália
Todas as grandes plataformas têm um canal para pedidos das autoridades, e em todos o remetente acaba por ser identificado pelo domínio do email mais um documento com bom aspeto. Era um desenho razoável enquanto falsificar uma caixa oficial significava falsificá-la. Torna-se frágil assim que uma caixa pode simplesmente ser roubada, e falha para o lado pior: entrega os dados em vez de recusar.
Os ficheiros publicados baratejam a ronda seguinte. Documentos de identificação e dados pessoais de funcionários são exatamente o que é preciso para o próximo pedido falsificado parecer mais credível. Por isso uma fuga de papéis de funcionários públicos envergonha os funcionários em último lugar. É matéria-prima.
O que quem lê pode realmente fazer
Muito pouco, e é mais honesto dizê-lo do que pendurar um conselho que não encaixa. Nenhuma definição no seu telemóvel decide se um banco acredita num email vindo de uma prefeitura. Uma VPN não entra aqui: a entrega deu-se entre duas instituições, bem longe da sua ligação.
O que o caso de facto sugere é prudência quanto à quantidade de material de verificação que um único serviço guarda. O processo de conformidade da Revolut existia porque a verificação de identidade o exige, e foi exatamente ele que saiu. É a lógica incómoda por trás do nosso texto sobre o banco a lançar o pagamento com o rosto duas semanas depois da divulgação: a selfie do registo é útil precisamente porque é difícil de falsificar, e valiosa para um atacante pela mesma razão.