De cyberaanval die Revolut ertoe bracht gevoelige klantinformatie aan oplichters te geven, kan breder en langer hebben geduurd dan aanvankelijk werd gedacht, volgens nieuwe beweringen van de hacker achter de operatie.
De aanvaller, die de naam “IAmNotAVillain” gebruikte, beweert ongeveer zes maanden toegang te hebben gehad tot verschillende Italiaanse wetshandhavingsdiensten. In die periode zou de hacker gecompromitteerde overheidssystemen hebben gebruikt om verzoeken om privéklantinformatie naar Revolut te sturen.
Deze beweringen zijn niet onafhankelijk geverifieerd en de Italiaanse autoriteiten hebben niet publiekelijk bevestigd dat de door de aanvaller beschreven systemen gecompromitteerd waren.
Wat bevestigd is, is dat Revolut klantinformatie heeft verstrekt nadat het frauduleuze verzoeken had ontvangen vanaf een e-mailadres op een legitiem overheidsdomein. Het fintechbedrijf heeft het incident omschreven als een “geavanceerde externe imitatiefraude.”
Het bedrijf zei aanvankelijk dat een beperkt aantal klanten werd getroffen zonder een cijfer te geven. Meer recente rapporten geven aan dat Revolut na het eerste onderzoek contact heeft opgenomen met 680 klanten.
Informatie die aan de aanvallers werd verstrekt, bevatte zeer gevoelige identiteits- en financiële gegevens. Afhankelijk van de getroffen klant kan dit namen, adressen, identiteitsdocumenten, verificatiefoto’s, bankrekeninginformatie en transactiegeschiedenissen omvatten, inclusief cryptoactiviteit.
Revolut stelt dat aanvallers hun eigen systemen niet hebben gecompromitteerd en dat klantfondsen onaangetast blijven.
De hacker doet nu aanzienlijk bredere beweringen over de operatie. IAmNotAVillain zegt dat er 147GB aan informatie is verkregen van Italiaanse autoriteiten, waaronder interne documenten, kalenders en persoonlijke dossiers. De aanvaller beweert ook privécommunicatie te bezitten die afkomstig zijn van wetshandhavingssystemen.
Geen van deze beweringen bewijst dat 147GB aan data afkomstig is van Revolut. In plaats daarvan zou het vermeende archief afkomstig zijn van gecompromitteerde Italiaanse overheidssystemen.
De aanvaller beweert verder dat Revolut-klantgegevens zijn verkregen in tal van landen, waarbij het merendeel van de gegevens betrekking heeft op klanten in Zwitserland en Frankrijk. Andere landen die naar verluidt in de gestolen informatie voorkomen zijn onder andere Duitsland, Spanje, Italië, Polen, Zweden, Nederland, Ierland, Litouwen en het Verenigd Koninkrijk. Die geografische claims zijn ook niet bevestigd door Revolut.
Het incident lijkt het vertrouwen in officiële overheidscommunicatie te hebben uitgebuit in plaats van een kwetsbaarheid in de bankinfrastructuur van Revolut. Na het opsporen van de frauduleuze activiteiten blokkeerde Revolut het e-mailadres en waarschuwde de relevante overheidsinstantie, wetshandhaving, gegevensbeschermingsinstanties en financiële toezichthouders.
Het Information Commissioner’s Office van het VK onderzoekt nadat Revolut het incident heeft gemeld. Ondertussen heeft de hacker gedreigd gestolen klantinformatie openbaar te maken tenzij er losgeld wordt betaald.