🗓️ Contexte

Article publié le 15 septembre 2026 par Hudson Rock, basé sur des informations partagées par l’équipe d’investigation Duel, qui a établi un contact direct avec le hacker responsable de l’incident Revolut.

🎯 Méthode d’attaque

L’attaque repose sur une combinaison de compromission technique via infostealers et d’ingénierie sociale élaborée :

  • Accès initial : Le hacker a utilisé des logs d’infostealers contenant des identifiants de webmail pec.interno.it (Ministère de l’Intérieur italien), achetés ou récupérés depuis des bases de données cybercriminelles existantes — et non obtenus par infection directe des employés.
  • Persistance discrète : Après connexion aux boîtes mail compromises, le hacker ajoutait une adresse de récupération sous son contrôle, surveillait les échanges 24h/24 et supprimait immédiatement les emails sortants frauduleux ainsi que les réponses reçues (téléchargées en .eml avant suppression).
  • Ciblage précis : Après avoir tenté de forger des ordonnances judiciaires génériques, le hacker a identifié que la filiale lituanienne de Revolut, Revolut Bank UAB, était juridiquement contrainte de répondre à un European Investigation Order.
  • Campagne de 5 mois : Une seule demande frauduleuse initiale a suffi à obtenir la conformité de Revolut. Les demandes ont ensuite été répétées sur cinq mois sans que Revolut ne remette en question leur authenticité.

🔍 Analyse Hudson Rock

Hudson Rock a identifié environ 300 identifiants webmail pec.interno.it compromis dans sa base de données cybercriminelle, issus de machines infectées par des infostealers. Cette découverte contredit la version initiale du hacker (qui évoquait un RAT), et suggère fortement l’utilisation de logs d’infostealers préexistants plutôt qu’une infection active et ciblée.

🏦 Impact

  • Revolut a transmis des données clients sensibles en réponse à de fausses ordonnances judiciaires.
  • Des victimes font face à des menaces crédibles d’enlèvement.
  • L’équipe support de Revolut aurait guidé le hacker pour corriger des erreurs dans ses demandes frauduleuses plutôt que de détecter la fraude.

📄 Nature de l’article

Article de threat intelligence combinant un rapport d’incident basé sur contact direct avec le hacker et une analyse CTI enrichie par la base de données Hudson Rock. But principal : documenter publiquement les méthodes utilisées et exposer les défaillances de vérification de Revolut.

🧠 TTPs et IOCs détectés

TTP

  • T1078 — Valid Accounts (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1114.002 — Email Collection: Remote Email Collection (Collection)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1656 — Impersonation (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 15 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Infostealer (stealer)
  • RAT (rat)

🟡 Indice de vérification factuelle : 46/100 (moyenne)

  • ⬜ hudsonrock.com — source non référencée (0pts)
  • ✅ 7064 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ 0/1 IOCs confirmés externellement (0pts)
  • ✅ 8 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.hudsonrock.com/blog/revolut-hackers-used-infostealers-for-elaborate-social-engineering