イタリア検察当局、Revolut恐喝キャンペーンの捜査を開始

イタリアの検察当局が、数百人のRevolut顧客を標的としたとされる恐喝キャンペーンについて正式な捜査を開始したと、事件に関する報道で明らかになった。この捜査は、犯罪者が機密性の高い顧客情報を入手し、それを利用してフィンテック企業に巨額の暗号通貨支払いを迫っているという主張を受けたものである。攻撃者らは、盗んだデータを販売または漏洩しないことと引き換えに、プライバシー重視の暗号通貨である6,000 Monero(XMR)を要求したと報じられている。

Revolutの顧客がデータ恐喝計画に巻き込まれたのは今回が初めてではない。以前の事件では、ハッカーが身代金を要求しながらパスポートや自撮り写真を漏洩し、要求が満たされなければ680人の顧客に属するデータを公開すると脅迫した。イタリア当局が正式に捜査を開始した今回の展開は、規模と法的深刻さの両面でエスカレーションを示している。

データはどのように入手されたとされるか

この事件を典型的な侵害事例と異なるものにしているのは、顧客データへのアクセスに使用されたとされる方法である。報道によれば、攻撃者らはイタリアでPEC(Posta Elettronica Certificata)として知られる政府関連の認定メールアカウントを侵害し、そのアクセスを利用してRevolutアカウントに関連する情報を抽出した。認定メールシステムは、イタリア全土で企業、個人、公共機関間の法的拘束力のある通信に広く使用されているため、1つのアカウントが侵害されるだけで、幅広い機密性の高い通信への扉が開かれる可能性がある。

この詳細が重要である理由は、物語の一部がRevolut自身のセキュリティインフラから、フィンテック企業とその顧客が間接的に依存している制度的メールシステムというより広いエコシステムへと移行するからである。これはRevolutの以前の恐喝危機で見られたパターンと呼応している。当時、同社は自社システムへの直接的なハッキングは発生していないと強調したが、顧客は第三者チャネルを通じて現実のリスクに晒されていた。

イタリアの捜査とRevolutの対応

検察当局は現在、侵害されたメールアカウントがどのようにアクセスされたか、そして結果として生じたデータ露出がどこまで及ぶかを調査している。この捜査により、これまで主に公開された身代金脅迫やダークウェブでの漏洩告知を通じて展開されてきた事件に、公式な法執行の側面が加わることになる。Revolutについては、公開された要求にもかかわらずハッカーから直接連絡を受けていないと同社が述べたと報じられており、これは以前の事件で同社が直接交渉から距離を置きながら過去の侵害後に恐喝要求に直面した時の立場と一致している。

Bitcoinや他のより追跡可能な暗号通貨ではなく、Moneroが使用されたことも注目に値する。Moneroの設計は取引のプライバシーを優先しており、身代金が支払われた場合、捜査当局が支払いを追跡することが著しく困難になる。この選択は、攻撃者らが法執行機関の監視が行われる可能性を認識し、それに応じて自らの露出を最小限にしようと試みていることを示唆している。

これがあなたにとって意味すること

Revolutの顧客である場合、またはあらゆるデジタル金融サービスの顧客である場合、この事件は、データ侵害への露出が契約した企業で止まらないことを思い出させるものである。データは、パートナーシステム、政府のメールインフラ、その他の第三者を通じて、エンドユーザーにはほとんど見えない形で移動する可能性がある。そのチェーンのすべてのリンクを制御することはできないが、侵害が公になったときの対応方法は制御できる。

Revolutからの公式コミュニケーションは検証済みのチャネルを通じてのみ注視し、侵害に言及する未承諾のメッセージは疑わしいものとして扱い、特にリンクをクリックしたり、身元を確認したり、支払いを行ったりするよう求めるものには注意すること。このような恐喝キャンペーンは、元の侵害が生み出した恐怖と混乱に乗じて、同じ顧客基盤を二度目に標的とする二次的なフィッシング攻撃をしばしば生み出す。

実行可能なポイント

この事件または関連するRevolutのインシデントであなたのデータが影響を受けた可能性があると思う場合は、以下のステップを検討してほしい。Revolutのパスワードを変更し、まだ有効にしていない場合は二要素認証を有効にすること。今後数週間にわたって、身に覚えのない活動がないかアカウントの明細を注意深く監視すること。この侵害に関してRevolutから来たと主張するメール、テキスト、電話には懐疑的になり、リンクをクリックするのではなく公式アプリを通じて直接リクエストを確認すること。パスポートなどの身分証明書が露出した可能性のあるデータに含まれていた場合は、不正警告または信用凍結の措置を検討すること。

このRevolut恐喝事件の捜査はまだ進行中であり、イタリアの検察当局は侵害されたメールアカウントへのアクセス方法と、実際に影響を受けた顧客の数について、より多くの詳細を明らかにする可能性が高い。それまでの間、フィッシング攻撃に警戒し、自身のアカウント設定を安全に保つことが、より大きな物語が展開される中で個人的なリスクを限定する最も信頼できる方法であり続ける。