🗓️ Contexte

Article publié le 25 septembre 2026 par CyberSecurity Italia, relatant un incident de violation de données ciblant la fintech britannique Revolut, avec un focus sur les données italiennes exfiltrées et mises en ligne sur le dark web.

🎯 Nature de l’attaque

Le groupe cybercriminel IamNotAVillain a obtenu des données de centaines de clients de Revolut en usurpant l’identité d’une autorité investigative italienne. La technique repose sur la compromission d’une messagerie PEC (Posta Elettronica Certificata) de la Préfecture de Reggio Calabria, utilisée pour envoyer des requêtes se faisant passer pour la Police postale italienne. Ces demandes ont été traitées par Revolut comme des obligations légales légitimes.

🛠️ Vecteur technique

  • La compromission de la boîte mail institutionnelle a été réalisée via un infostealer (malware de vol de credentials)
  • La technique est également désignée sous le nom de “Man in the Mail”
  • Aucune intrusion directe dans les systèmes de Revolut n’est confirmée

📦 Données exfiltrées

Le dossier “Italy files” sur le dark web contient :

  • Plus de 85 000 fichiers pour un volume supérieur à 150 gigabytes
  • Passeports diplomatiques et autorisations d’entrée d’armes
  • Images, adresses et données personnelles d’employés de ministères italiens
  • Détails de sécurité relatifs à des ambassades à l’étranger

💰 Demandes de rançon

  • Première demande : 3 millions de dollars en Monero, communiquée via le Financial Times
  • Communications ultérieures : proposition de vente de l’intégralité de la base de données pour environ 300 000 dollars
  • Les fichiers ne sont pas encore téléchargeables, ce qui suggère qu’aucune négociation n’a abouti

⚖️ Enquête

La Procura di Reggio Calabria est compétente et a ouvert une enquête. La compromission de la messagerie institutionnelle via infostealer est confirmée.

📰 Type d’article

Article de presse spécialisée relatant un incident en cours, combinant éléments factuels issus de plusieurs sources journalistiques (Repubblica, Corriere della Sera, Wall Street Italia) et visant à informer sur l’étendue de la violation et les modalités de l’attaque.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1078 — Valid Accounts (Defense Evasion)
  • T1566 — Phishing (Initial Access)
  • T1539 — Steal Web Session Cookie (Credential Access)
  • T1555 — Credentials from Password Stores (Credential Access)
  • T1656 — Impersonation (Defense Evasion)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1486 — Data Encrypted for Impact (Impact)

Malware / Outils

  • Infostealer (stealer)

🟡 Indice de vérification factuelle : 45/100 (moyenne)

  • ⬜ cybersecitalia.it — source non référencée (0pts)
  • ✅ 5251 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 7 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : IamNotAVillain (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.cybersecitalia.it/revolut-online-85mila-file-italiani-tra-questi-anche-dei-passaporti-diplomatici/69895/