«Итальянские файлы»: откуда взялся поддельный запрос полиции, вскрывший данные Revolut
25 сентября злоумышленник под именем IAmNotAVillain начал выкладывать на сайте в Tor образцы того, что называет «итальянскими файлами»: по его словам, в папке больше 85 тысяч файлов и свыше 150 ГБ, вынесенных из систем итальянских силовых ведомств и министерств. Среди превью - дипломатические паспорта, личные дела полицейских, разрешения на доступ в порт и переписка по защищённой ведомственной почте.
Эта публикация даёт недостающую первую половину истории, о которой мы писали две недели назад, когда Revolut отдал паспорта, селфи и историю операций клиентов по запросу госоргана, оказавшемуся поддельным. Подделка сработала потому, что почтовый ящик, из которого она пришла, был настоящим.
Коротко
- Пока только образцы: группа заявляет о 147-150 ГБ и полугоде доступа, итальянские власти ничего из этого не подтвердили.
- Данные Revolut получили поддельными европейскими ордерами на расследование, отправленными со взломанного сертифицированного ящика в домене МВД.
- Затронуты около 680 клиентов Revolut; банк говорит, что его системы не взламывали, и по имеющимся данным это так.
- Прокуратура Реджо-Калабрии ведёт расследование. Сначала группа требовала у Revolut три миллиона долларов.
Что заявлено и что установлено
В материалах про такие утечки граница между пресс-релизом преступника и проверенным фактом обычно стирается. Держать её стоит, потому что почти всё про объём известно со слов того, кому выгодно, чтобы цифра звучала внушительно.
| Утверждение | Статус |
|---|---|
| 147-150 ГБ, больше 85 тысяч файлов | Заявление группы; в сети только образцы, основной массив не скачивается |
| Данные более чем на 130 тысяч чиновников | Заявление; независимого подсчёта нет |
| Полгода доступа к системам силовых ведомств | Заявление; итальянскими властями не подтверждено |
| В образцах дипломатические паспорта, дела полицейских, визовые допуски | Видно в выложенных превью, описано несколькими итальянскими профильными изданиями |
| Против Revolut использован взломанный сертифицированный ящик | Задокументировано в раскрытии Revolut и публикациях о нём |
| Затронуты около 680 клиентов Revolut | Цифра из сообщений об инциденте |
МВД Италии публично заявляло, что данные силовых структур и министерств не пострадали, а утечка ограничилась клиентской информацией Revolut. После появления образцов депутат Джулия Пасторелла сказала, что при подтверждении их подлинности речь пойдёт о беспрецедентной по тяжести ситуации. Это расхождение и есть нынешний сюжет.
Как настоящий ящик подделывает настоящий запрос
Механику стоит расписать, потому что это не взлом банка. В Италии есть PEC - сертифицированная электронная почта, имеющая юридическую силу. Был скомпрометирован PEC-ящик префектуры Реджо-Калабрии в домене МВД. С этого адреса злоумышленник отправлял то, что выглядело как европейские ордера на расследование, стандартный инструмент трансграничного сбора доказательств, с пачками идентификаторов криптовалютных операций.
Ломать в Revolut ничего не пришлось. Запрос пришёл с государственного домена с правильно оформленными бумагами, и комплаенс сделал то, ради чего он существует. Про этот итог мы тогда и писали, запрос был фальшивый, а данные настоящие. Через несколько дней всплыл второй инцидент, через брокера DriveWealth, о нём мы тоже писали.
Почему это проблема отрасли, а не Италии
Канал для запросов правоохранительных органов есть у каждой крупной платформы, и в каждом отправителя опознают по домену, с которого пришло письмо, плюс по документу, который выглядит правильно. Такая схема была разумной, пока подделать государственный почтовый ящик означало именно подделать его. Она становится слабой, когда ящик можно просто украсть, и ломается ровно в ту сторону, которая опаснее: не отказывает в выдаче, а выдаёт.
Опубликованные файлы удешевляют следующий заход. Удостоверяющие документы и личные данные чиновников - это ровно то, что нужно, чтобы очередной поддельный запрос выглядел убедительнее. Поэтому утечка бумаг госслужащих неприятна вовсе не только самим госслужащим. Это сырьё.
Что из этого может сделать читатель
Почти ничего, и честнее сказать это прямо, чем пристёгивать совет, который сюда не подходит. Ни одна настройка в вашем телефоне не влияет на то, поверит ли банк письму из префектуры. VPN здесь ни при чём: данные передавались между двумя организациями, к вашему подключению это не имеет отношения.
О чём случай действительно заставляет задуматься, так это о том, сколько верификационных материалов хранит каждый отдельный сервис. Комплаенс-досье Revolut существовало потому, что этого требует проверка личности, и именно оно и ушло. Это же неудобная логика стоит за нашим материалом о том, как банк запустил оплату лицом через две недели после раскрытия: регистрационное селфи полезно ровно потому, что его трудно подделать, и по той же причине ценно для злоумышленника.