#57661
Re: Tabla de Depósitos de Monillo
Buenas tardes.
Seguramente ya estás al corriente de que en España hay 25 afectados de la fitración de Revolut > Un 'hackeo' a Revolut compromete los datos de 680 clientes, 25 de ellos en España.
Para alivio de los rankianos con cuenta en Revolut parece que el problema se está desviando de la fintech y que el caso Revolut podría ser uno más, una pequeña sacudida de un terremoto con epicentro en la policía italiana > Revolut, el hacker reclama 147 GB robados a la policía italiana.
Seguramente ya estás al corriente de que en España hay 25 afectados de la fitración de Revolut > Un 'hackeo' a Revolut compromete los datos de 680 clientes, 25 de ellos en España.
Para alivio de los rankianos con cuenta en Revolut parece que el problema se está desviando de la fintech y que el caso Revolut podría ser uno más, una pequeña sacudida de un terremoto con epicentro en la policía italiana > Revolut, el hacker reclama 147 GB robados a la policía italiana.
El ataque a Revolut podría no ser un problema de Revolut. El hacker que sustrajo los datos de los clientes, un perfil que firma como IAmNotAVillain, sostiene ahora haber vulnerado varios departamentos de las fuerzas de seguridad italianas y haberse hecho con 147 GB tomados de sus sistemas. Si la reivindicación se sostiene, el objetivo real no es la fintech sino la cadena con la que el Estado pide datos a las empresas. Y entonces la historia cambia de orden de magnitud, porque esa cadena la usan todos.
La reivindicación gira en torno a una carpeta llamada "Italy", 147 GB divididos en más de 5.223 subcarpetas. Dentro, según el atacante, hay documentos internos, calendarios, material personal. Incluso está el chat de un funcionario que discute con su esposa, un detalle que sirve para decir una sola cosa, no estamos ante un simple archivo de solicitudes sino ante un acceso profundo a los sistemas.
La operación contra Revolut habría durado seis meses.
Si las solicitudes partían de buzones reales de las fuerzas de seguridad, entonces la falla está más arriba, no dentro de Revolut.
El punto que nadie quiere mirar, el correo certificado (PEC)
.... En Italia la PEC tiene valor legal y es el canal con el que las fuerzas de seguridad y la administración pública envían solicitudes oficiales. El problema es qué certifica realmente. La PEC garantiza el canal, .... No garantiza quién está usando ese buzón en ese momento. Si un atacante controla uno, cada solicitud suya llega firmada, rastreada, legalmente válida. Para quien la recibe, sea banco o fintech, responder se convierte en una obligación legal.
.... Tras obtener acceso al correo de un empleado público, el atacante habría gestionado ese buzón durante meses con muchísimo cuidado, leyendo las respuestas en tiempo real y borrando los rastros para no despertar sospechas. Desde ahí habrían partido falsas órdenes de investigación europeas hacia Revolut Bank UAB, la entidad lituana con la que la fintech opera en la Unión.
Si un canal certificado de las fuerzas de seguridad está bajo control del atacante, la misma solicitud válida puede enviarse a cualquier servicio que trate datos, desde bancos hasta hospitales. El número de víctimas potenciales cambia de orden de magnitud.
Queda por saber si se confirma esta información. No sé si lo sabremos.