Revolut „italijanskoj državi” predao pasoše i izvode 680 klijenata
Revolut, britanska fintech banka sa desetinama miliona korisnika, predao je lične podatke od oko 680 svojih klijenata napadaču koji se mesecima predstavljao kao italijanski državni organ. Zahtevi nisu stizali sa lažne adrese, nego sa pravog naloga u italijanskom sistemu sertifikovane državne pošte, na domenu Ministarstva unutrašnjih poslova. Tehnički je sve bilo ispravno, pa provere pošiljaoca nisu imale šta da zaustave. Napadač je, kako je rečeno Financial Timesu, mete birao analizom blokčejna, tražeći naloge sa bitnijim saldom u kriptovalutama. Predati su pasoši i vozačke dozvole, selfiji snimani prilikom otvaranja naloga, adrese, brojevi računa i kompletne istorije transakcija. Novac i kartice nisu kompromitovani, a Revolut tvrdi da njegovi sistemi tehnički nisu probijeni. Incident je objavljen 12. septembra, a 17. septembra grupa koja sebe zove IAmNotAVillain javno je od Revoluta zatražila 3 miliona dolara u kriptovaluti Monero, uz pretnju da će preuzete podatke prodati trećim licima. Revolut kaže da ih niko nije direktno kontaktirao, a potvrde da su ukradeni podaci zaista prodati za sada nema. Italijanska policija istražuje kako je napadač došao do formalno validnog naloga koji mu je omogućio prevaru, dok prefektura u Reggio Calabriji, kojoj sporni nalog navodno pripada, tvrdi da takve zahteve nije slala. Dodatno, sam napadač kaže da je šest meseci bio u sistemima italijanske policije i odneo 147 GB podataka, što vlasti još uvek nisu potvrdile.
Banka je ovde nasamarena jer je radila po propisu. Kad državni organ traži podatke o nekom klijentu, banka je dužna da odgovori brzo, a hitni zahtevi ne ostavljaju mnogo vremena za proveru. Trik nije nov, jer su 2022. godine Apple i Meta na isti način predali podatke napadačima koji su se predstavljali kao policija. Novo je to što je prevarant ovog puta koristio državni nalog za komunikaciju, pa je jedina odbrana bila provera drugim kanalom, telefonom ili dopisom italijanskoj policiji. Revolut rezidentima Srbije nije dostupan, ali mehanizam prevare jeste: sličan zahtev može da stigne i u našu domaću banku, kod mobilnog operatera ili u bilo koju firmu koja čuva podatke o svojim korisnicima. Italijanska agencija CERT-AGID od početka godine je zabeležila više od 650 incidenata sa zloupotrebljenim nalozima državne pošte, a firma Hudson Rock je u bazama ukradenih lozinki našla oko 300 naloga samo sa ministarskog domena. Koliko li lozinki sa domena gov.rs leži u istim tim bazama, vredelo bi proveriti.
- Svaki zahtev državnog organa za podacima o klijentima proveri povratnim pozivom na broj iz zvaničnog imenika, ne na onaj iz poruke, i kad je mejl tehnički potpuno ispravan
- Za predaju ličnih dokumenata i izvoda trećim licima uvedi dvostruke provere, posebno kad je zahtev označen kao hitan
- Vodi evidenciju zahteva po pošiljaocu i obrati pažnju kad isti nalog mesecima traži podatke o klijentima sličnog profila
- Ako ste dobili obaveštenje od Revoluta, očekujte ciljane prevare, jer napadač ima vaš pasoš, selfi i istoriju transakcija; ne potvrđujte ništa u razgovoru ili poruci koju niste sami započeli
- U državnim organima uključi MFA na službenim mejl nalozima i proveri da li se lozinke zaposlenih pojavljuju u infostealer bazama na dark vebu