Italienske påtalemyndigheter åpner etterforskning av Revolut-utpressingskampanje

Italienske påtalemyndigheter har åpnet en formell etterforskning av en påstått utpressingskampanje rettet mot hundrevis av Revolut-kunder, ifølge rapportering om saken. Etterforskningen følger påstander om at kriminelle har skaffet seg sensitiv kundeinformasjon og nå bruker den til å presse fintech-selskapet til en massiv kryptovalutautbetaling. Angriperne skal ha krevd 6 000 Monero (XMR), en personvernfokusert kryptovaluta, i bytte mot å ikke selge eller lekke de stjålne dataene.

Dette er ikke første gang Revolut-kunder har blitt involvert i en datautpressingssak. Tidligere hendelser har sett hackere lekke pass og selfier mens de krevde løsepenger og true med å offentliggjøre data som tilhører 680 kunder dersom kravene deres ikke ble innfridd. Den siste utviklingen, med italienske myndigheter som nå formelt etterforsker, markerer en eskalering i både omfang og juridisk alvorlighetsgrad.

Hvordan dataene angivelig ble skaffet

Det som skiller denne saken fra typiske bruddhistorier, er metoden som angivelig ble brukt for å få tilgang til kundedata. Rapporter indikerer at angriperne kompromitterte en statlig tilknyttet sertifisert e-postkonto, kjent i Italia som en PEC (Posta Elettronica Certificata), og brukte den tilgangen til å hente ut informasjon knyttet til Revolut-kontoer. Sertifiserte e-postsystemer er mye brukt i hele Italia for juridisk bindende kommunikasjon mellom bedrifter, enkeltpersoner og offentlige institusjoner, noe som betyr at en enkelt kompromittert konto potensielt kan åpne døren til en lang rekke sensitiv korrespondanse.

Denne detaljen er viktig fordi den flytter en del av historien bort fra Revoluts egen sikkerhetsinfrastruktur og mot det bredere økosystemet av institusjonelle e-postsystemer som fintech-selskaper og deres kunder er indirekte avhengige av. Det gjenspeiler et mønster sett i Revoluts tidligere utpressingskrise, der selskapet understreket at det ikke hadde skjedd et direkte hack av deres egne systemer, men kundene ble likevel utsatt for reell eksponering gjennom tredjepartskanaler.

Italias etterforskning og Revoluts respons

Påtalemyndighetene undersøker nå hvordan den kompromitterte e-postkontoen ble tilgjengeliggjort og hvor langt den resulterende dataeksponeringen strekker seg. Etterforskningen tilfører en offisiell rettshåndhevelsesdimensjon til en historie som frem til nå i stor grad har utspilt seg gjennom offentlige løsepengetrusler og kunngjøringer om lekkasjer på dark web. Revolut skal angivelig ha uttalt at selskapet ikke hadde mottatt direkte kontakt fra hackerne til tross for det offentlige kravet, en holdning som er konsistent med tidligere episoder der selskapet distanserte seg fra direkte forhandlinger mens det møtte utpressingskrav etter tidligere brudd.

Bruken av Monero, i stedet for Bitcoin eller en annen mer sporbare kryptovaluta, er også verdt å merke seg. Moneros design prioriterer transaksjonspersonvern, noe som gjør det betydelig vanskeligere for etterforskere å spore betalinger dersom en løsepenge noen gang blir betalt. Det valget tyder på at angriperne er klar over at rettshåndhevelsesgranskning er sannsynlig, og forsøker å minimere sin eksponering tilsvarende.

Hva dette betyr for deg

Hvis du er Revolut-kunde, eller kunde av en hvilken som helst digital finanstjeneste, er denne saken en påminnelse om at din eksponering for datainnbrudd ikke stopper hos selskapet du registrerte deg hos. Data kan bevege seg gjennom partnersystemer, statlig e-postinfrastruktur eller andre tredjeparter på måter som i stor grad er usynlige for sluttbrukeren. Du kan ikke kontrollere hvert ledd i den kjeden, men du kan kontrollere hvordan du reagerer når et brudd blir offentlig.

Følg med på offisiell kommunikasjon fra Revolut kun gjennom verifiserte kanaler, og behandle uoppfordrede meldinger som refererer til bruddet med mistenksomhet, spesielt alt som ber deg klikke på en lenke, bekrefte identiteten din eller foreta en betaling. Utpressingskampanjer som denne genererer ofte sekundære phishing-forsøk som retter seg mot den samme kundebasen en gang til, og utnytter frykten og forvirringen det opprinnelige bruddet skapte.

Konkrete tiltak

Hvis du tror dataene dine kan ha blitt påvirket av denne eller en relatert Revolut-hendelse, bør du vurdere å ta følgende steg. Endre Revolut-passordet ditt og aktiver tofaktorgodkjenning hvis du ikke allerede har gjort det. Overvåk kontoutskriftene dine nøye for ukjent aktivitet i ukene som kommer. Vær skeptisk til enhver e-post, tekstmelding eller samtale som hevder å være fra Revolut angående dette bruddet, og bekreft forespørsler direkte gjennom den offisielle appen i stedet for å klikke på lenker. Vurder å sette en svindelvarsel eller kredittfrys hvis identitetsdokumenter som pass var blant dataene som potensielt ble eksponert.

Etterforskningen av denne Revolut-utpressingssaken er fortsatt i utvikling, og italienske påtalemyndigheter vil sannsynligvis avdekke flere detaljer om hvordan den kompromitterte e-postkontoen ble tilgjengeliggjort og hvor mange kunder som faktisk er berørt. I mellomtiden er det å være årvåken overfor phishing-forsøk og sikre dine egne kontoinntstillinger fortsatt den mest pålitelige måten å begrense din personlige risiko mens den større historien utspiller seg.