Driehonderdduizend dollar, bespreekbaar, in Monero of Bitcoin. Zoveel kost het archief met de gegevens van 700 Revolut-klanten, blijkt uit de aankondiging die op 23 september verscheen op een forum dat veel bezocht werd door cybercriminelen. De advertentie draagt de handtekening van IAmNotAVillainde groep die de staatsgreep tegen de Britse fintech claimt. De Franse site FrenchBreaches heeft dit gedocumenteerd en stelt dat zij niet kan verifiëren of het kavel authentiek, compleet en actueel is. Een week geleden was de prijs tien keer zo hoog, en de bank had die moeten betalen.
Een tiende van het eerste verzoek
Vóór het ultimatum waren er seriële dossiers geweest. In de dagen na de ontdekking van de zwendel begon de groep, zoals International Cyber Digest had gemeld, gevoelige klantgegevens te publiceren. Onder hen waren bekende namen als tennisser Aleksandr Shevchenko en Felix Römer, hoofd van de platforms Gamdom en Skins.com. Het gestelde doel was een betaling van Revolut. De dreiging was om meer berichten, meer gegevens en details over het interne werk van het bankteam te verspreiden. De hackers beschuldigden de fintech er vervolgens van gevoelige informatie te hebben overgedragen naar landen buiten zijn rechtsgebied en nalatig te zijn omgegaan met de privacy. Het moet gezegd worden dat de preekstoel niet de meest geloofwaardige is.
@International CyberDigest /
Op 16 september arriveerde het ultimatum, online gepubliceerd compleet met aftelling: 6.000 Monero, ongeveer $3 miljoen, te betalen binnen 24 uur. Anders zouden de gegevens uiteindelijk aan andere criminele organisaties zijn verkocht. Dat meldt de Financial Times, waar de auteurs ook een zestig seconden durende video naar hadden gestuurd waarin ze door paspoorten, rijbewijzen, verificatiefoto’s en transactiegeschiedenissen scrolden. Revolut heeft altijd volgehouden dat het geen enkel direct contact of verzoek heeft ontvangen. De deadline verstreek zonder publieke reacties en de prijslijst werd aangepast. In de advertentie van 23 september beschrijft de verkoper de goederen met de nauwkeurigheid van een catalogus. Er worden identiteitsdocumenten aan de voor- en achterkant en selfies gebruikt voor herkenning. Er zijn contactgegevens, bankgegevens en de geschiedenis van overboekingen, stortingen en opnames, inclusief bewegingen in cryptocurrencies. De groep presenteert de betrokken cliënten als vermogende individuen, de zogenaamde cryptocurrency-walvissen, en beweert ook enkele bekende namen in haar dossier te hebben. Op het woord natuurlijk.
De boodschap aan klanten
Dan is er de laatste zet, die de aard van afpersing verandert. Volgens reconstructies in de Italiaanse pers opende de groep een leksite op het Tor-netwerk, met de gezichten, documenten en bankgegevens van een tiental rekeninghouders. Via nieuwe kanalen richt Telegram zich nu rechtstreeks tot de betrokken klanten, met de belofte de gegevens terug te geven aan degenen die betalen en deze niet verder te verspreiden. De bank verlaat met andere woorden de rol van gesprekspartner. Honderden rijke mensen nemen zijn plaats in, elk met hun bankafschriften in handen van de afpersers.
Van de PEC van Reggio Calabria tot de Garant
We mogen niet vergeten dat niemand heeft ingebroken in de servers van Revolut. Zoals we u vertelden, was het de bank zelf die de gegevens aanleverde. Op 12 september gaf Revolut in een verklaring aan TechCrunch toe dat het frauduleuze verzoeken had ontvangen van een e-mailadres dat tot het legitieme domein van een overheidsinstantie behoorde en dat het gevoelige informatie had doorgegeven aan een ongeautoriseerde derde partij. Hij noemde het een geavanceerde nabootsing van identiteit en verzekerde dat de systemen en fondsen van klanten niet werden aangeraakt.
De hackers gaven hun versie aan de Financial Times. Maandenlang zouden ze zich hebben voorgedaan als Italiaanse wetshandhavingsinstanties en PEC hebben gebruikt. De doelwitten waren de zogenaamde cryptocurrency-walvissen, vooraf gekozen met blockchain-analyse. De gecompromitteerde brievenbus was eigendom van de prefectuur Reggio Calabria en het Calabrische parket opende een onderzoek. De postpolitie en het nationale directoraat voor de bestrijding van maffia en terrorismebestrijding houden zich er ook mee bezig. De groep beweert vervolgens 147 GB aan gegevens te hebben gestolen die toe te schrijven zijn aan het ministerie van Binnenlandse Zaken, hoewel dit tot nu toe door geen enkele officiële verificatie is bevestigd.
Op 18 september kwam de Garant voor de bescherming van persoonsgegevens tussenbeide. Hij vroeg de banken om hun systemen te doorzoeken op ‘afwijkende’ communicatie die uit dezelfde inbox kwam. Vervolgens begon het een informatie-uitwisseling met de Litouwse autoriteit, omdat het hoofdbedrijf van de Revolut-groep in Litouwen is gevestigd, en raadpleegde het het ministerie van Binnenlandse Zaken om na te gaan of andere instellingen getroffen waren. In de nota schrijft de Autoriteit dat de affaire “enkele zwakke kanten” van de officiële PEC’s heeft benadrukt. Hoe het verhaal verder gaat, zullen we de komende dagen zien.
