Revolutの情報流出をめぐる一連の経緯は、当初伝えられていたよりもはるかに深刻なものであることが判明しつつあります。IAmNotAVillainというハンドルネームを使うハッカーは、攻撃者がイタリアの複数の法執行機関のシステムに約6か月間アクセスし続け、国家インフラを悪用してこのフィンテックサービスの顧客の機密データを請求していたと主張しています。この主張は、Revolutの情報流出とイタリア警察システムとの関連を報じたレポートの中で明らかになりました。
当初の情報流出で判明していた内容
Revolutの情報流出が約700人の顧客に影響を及ぼしていたことは、以前から明らかになっていました。犯人たちはパスポートや運転免許証のコピー、本人確認用の写真、自宅住所、IBAN、銀行取引明細、そして暗号資産取引を含む取引履歴を入手しました。Revolutは自社インフラへの侵害の痕跡は確認されなかったとしており、従業員は正規の政府機関ドメインから届いた、一見正当に見えるリクエストに応じて情報を渡してしまったと説明しています。
より大規模な侵害を示す新たな主張
今回の新たな主張は、流出した顧客データの内容そのものではなく、国家システムがどこまで侵害されていたとされるかという点に関わるものです。IAmNotAVillainによれば、攻撃者は複数の法執行機関に同時にアクセスし、約147GBの情報を窃取したとされています。この情報には内部文書、カレンダー、人事記録、公式書簡が含まれていたと主張されています。もっとも、このアーカイブの規模や6か月間のアクセスについては、独立した第三者による確認はまだ得られていません。
主張されている147GBという数字は、Revolutのデータベースに関するものではありません。ハッカーが言及しているのは、イタリアの複数機関から窃取したとされる別の情報群です。IAmNotAVillainの説明によれば、侵害されたインフラを使うことで、法執行機関を名乗ってRevolutにリクエストを送り、銀行システムそのものに直接侵入することなく顧客情報を入手できたとされています。
イタリア警察が捜査を開始
イタリアの郵便警察(Postal Police)は、コンピューターシステムへの不正アクセスおよびコンピューター詐欺の容疑で捜査を開始しました。捜査では、イタリアのある県庁(prefettura)のものとみられる公式メールアドレスの侵害について調べが進められています。イタリアの国営放送ANSAは郵便警察が侵害された公式認証メールアカウントについて捜査していることを報じています。
最初のリクエストはRevolut側の疑念を招くことなく、従業員は求められた情報を送付してしまいました。このやり取りはしばらく続きましたが、Revolutが念のためさらなる確認を行うことを決め、政府機関に直接連絡を取ったことで発覚に至りました。同機関の担当者は、そうしたリクエストを送った事実はないと回答しました。不正が発覚した後、Revolutは当該アドレスをブロックし、政府機関、法執行機関、そしてデータ保護および金融監督の規制当局に通報しました。
Revolutによる確認と被害の実態
Revolutは、不正なリクエストが正規の政府機関ドメイン内のアドレスから送られてきたものであったことを確認しました。Reutersがこの情報流出の確認について報じたところによれば、同社は銀行システムおよび顧客の資金には被害がなかったと強調しています。攻撃者がユーザーアカウントに直接アクセスした痕跡も確認されていません。
IAmNotAVillainの主張によれば、入手した記録の大半はスイスおよびフランスの顧客のものだとされていますが、流出したとされる情報はヨーロッパをはじめとする数十か国の居住者に及んでいるとも主張されています。このハッカーはまた、プロサッカー選手を含む著名人のデータも保有していると主張しています。ただし、公開された被害者リストの真正性や侵害の全容については、まだ独立した確認は取れていません。
今後の焦点
現在の最大の焦点は、攻撃者がイタリア当局のインフラにどこまで深く侵入していたのかという点です。今回の捜査では、侵害されたのが公式メールボックスのみだったのか、それとも攻撃者が実際に数か月にわたって複数の内部システムを掌握し、信頼された国家の通信経路を悪用してRevolutから組織的にデータを取得していたのかを明らかにする必要があります。
翻訳元: https://meterpreter.org/revolut-breach-italian-police/