← Sve vesti
Napadi 25. septembar 2026. SecurityWeek

Revolut „italijanskoj državi” predao pasoše i izvode 680 klijenata

Revolut, britanska fintech banka sa desetinama miliona korisnika, predao je lične podatke od oko 680 svojih klijenata napadaču koji se mesecima predstavljao kao italijanski državni organ. Zahtevi nisu stizali sa lažne adrese, nego sa pravog naloga u italijanskom sistemu sertifikovane državne pošte, na domenu Ministarstva unutrašnjih poslova. Tehnički je sve bilo ispravno, pa provere pošiljaoca nisu imale šta da zaustave. Napadač je, kako je rečeno Financial Timesu, mete birao analizom blokčejna, tražeći naloge sa bitnijim saldom u kriptovalutama. Predati su pasoši i vozačke dozvole, selfiji snimani prilikom otvaranja naloga, adrese, brojevi računa i kompletne istorije transakcija. Novac i kartice nisu kompromitovani, a Revolut tvrdi da njegovi sistemi tehnički nisu probijeni. Incident je objavljen 12. septembra, a 17. septembra grupa koja sebe zove IAmNotAVillain javno je od Revoluta zatražila 3 miliona dolara u kriptovaluti Monero, uz pretnju da će preuzete podatke prodati trećim licima. Revolut kaže da ih niko nije direktno kontaktirao, a potvrde da su ukradeni podaci zaista prodati za sada nema. Italijanska policija istražuje kako je napadač došao do formalno validnog naloga koji mu je omogućio prevaru, dok prefektura u Reggio Calabriji, kojoj sporni nalog navodno pripada, tvrdi da takve zahteve nije slala. Dodatno, sam napadač kaže da je šest meseci bio u sistemima italijanske policije i odneo 147 GB podataka, što vlasti još uvek nisu potvrdile.

Pojašnjenje

Banka je ovde nasamarena jer je radila po propisu. Kad državni organ traži podatke o nekom klijentu, banka je dužna da odgovori brzo, a hitni zahtevi ne ostavljaju mnogo vremena za proveru. Trik nije nov, jer su 2022. godine Apple i Meta na isti način predali podatke napadačima koji su se predstavljali kao policija. Novo je to što je prevarant ovog puta koristio državni nalog za komunikaciju, pa je jedina odbrana bila provera drugim kanalom, telefonom ili dopisom italijanskoj policiji. Revolut rezidentima Srbije nije dostupan, ali mehanizam prevare jeste: sličan zahtev može da stigne i u našu domaću banku, kod mobilnog operatera ili u bilo koju firmu koja čuva podatke o svojim korisnicima. Italijanska agencija CERT-AGID od početka godine je zabeležila više od 650 incidenata sa zloupotrebljenim nalozima državne pošte, a firma Hudson Rock je u bazama ukradenih lozinki našla oko 300 naloga samo sa ministarskog domena. Koliko li lozinki sa domena gov.rs leži u istim tim bazama, vredelo bi proveriti.

Preporuke