📰 Source : Il Post (ilpost.it) — Date : 16 septembre 2026

Des cybercriminels opérant sous le nom IAmNotAVillain ont mené une campagne de fraude par usurpation d’identité institutionnelle contre la néobanque Revolut pendant plusieurs mois en 2026. L’attaque repose sur l’exploitation d’une adresse de messagerie certifiée (PEC) italienne appartenant à la préfecture de Reggio Calabria (entilocali.prefrc@pec.interno.it), utilisée pour se faire passer pour des enquêteurs judiciaires.

🎭 Mécanisme de l’attaque

Les attaquants ont contacté non pas la filiale italienne de Revolut, mais la siège lituanien, afin d’éviter les soupçons. Ils ont invoqué une prétendue enquête du parquet de Milan, en citant des réglementations européennes — notamment l’ordonnance européenne d’enquête (directive 2014) — pour contraindre la banque à fournir des données. Des incohérences étaient présentes : adresse de Reggio Calabria pour une enquête milanaise, numéros de protocole erronés liés au parquet de Rome.

📦 Données exfiltrées

  • Données de passeports
  • Adresses de résidence
  • Données de comptes bancaires et historiques de transactions
  • 680 clients concernés (169 profils supplémentaires gérés par la filiale britannique)

📅 Chronologie clé

  • 24 mars 2026 : Revolut demande aux criminels de corriger l’en-tête d’un e-mail et leur explique comment formuler correctement la requête
  • Début mai 2026 : Revolut s’excuse pour un retard dans l’envoi des données et annonce un audit interne
  • 24 juillet 2026 : Revolut confirme l’envoi de tous les documents et transmet le mot de passe pour déchiffrer les données

💰 Extorsion

Les criminels ont ensuite exigé une rançon (montant non divulgué) en menaçant de publier les données et les communications entre la banque et ses clients.

🔍 Stratégie « spray and pray »

Selon le compte X @korraflow (Korra), les attaquants ont envoyé des centaines d’identifiants de transactions en cryptomonnaies à Revolut en demandant les informations de compte associées — une approche volumétrique à laquelle Revolut a répondu favorablement.

🔓 Compromission de la PEC

Le mode de compromission de l’adresse PEC de la préfecture reste inconnu. Les PEC disposent normalement d’une authentification à deux facteurs, mais il n’est pas établi que la préfecture l’avait activée. Le ministère de l’Intérieur a confirmé que la police postale enquête sur l’affaire.

📌 Cet article est un rapport d’incident visant à documenter le déroulement d’une fraude par ingénierie sociale institutionnelle ayant conduit à une fuite massive de données clients d’une néobanque.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • IAmNotAVillain (cybercriminal) —

TTP

  • T1656 — Impersonation (Defense Evasion)
  • T1598.003 — Phishing for Information: Spearphishing Link (Reconnaissance)
  • T1585.002 — Establish Accounts: Email Accounts (Resource Development)
  • T1534 — Internal Spearphishing (Lateral Movement)
  • T1657 — Financial Theft (Impact)

IOC

  • Emails : entilocali.prefrc@pec.interno.it

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vérification factuelle : 51/100 (moyenne)

  • ⬜ ilpost.it — source non référencée (0pts)
  • ✅ 5748 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 1 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : IAmNotAVillain (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.ilpost.it/2026/09/16/mail-reggio-calabria-truffa-revolut/?homepagePosition=6