Revolut vydal podvodníkům data klientů, INC tvrdí masivní únik z Partners a Brevo řešilo kompromitovaný API klíč
Útočníci nemuseli prolomit systémy Revolutu, aby získali citlivá data jeho klientů. Finanční instituci poslali podvodné žádosti prostřednictvím legitimní e-mailové domény státní instituce a Revolut na některé z nich skutečně odpověděl. V nových CCTV NEWS se věnujeme také tvrzením INC Ransom o útoku na Partners, incidentu Breva, severokorejským falešným pracovním pohovorům a nejdůležitějším zranitelnostem týdne.
Revolut vydal data na základě podvodných žádostí
Bezpečnostní incident Revolutu je neobvyklý především tím, že podle společnosti nedošlo ke kompromitaci jejích interních systémů. Útočníci místo toho zneužili proces, prostřednictvím kterého finanční instituce reagují na legitimní žádosti státních orgánů.
Podvodné žádosti o informace totiž podle Revolutu přicházely z legitimní e-mailové domény vládní instituce. Revolut proto některé z nich vyhodnotil jako legitimní a poskytl požadované informace.
Mezi vydanými údaji mohly být v závislosti na konkrétním klientovi datum narození, adresa, e-mail, telefonní číslo nebo kopie dokladů totožnosti. V některých případech mohlo jít také o ověřovací selfie, bankovní výpisy a historii transakcí.
Revolut zároveň uvádí, že jeho vlastní systémy kompromitovány nebyly a finanční prostředky zákazníků incident nezasáhl.
Případ tak ukazuje důležitý rozdíl mezi důvěryhodností komunikačního kanálu a důvěryhodností samotného požadavku. Pokud útočník získá možnost komunikovat prostřednictvím infrastruktury důvěryhodné organizace, může její legitimitu využít proti dalším institucím.
Podrobnosti o incidentu přinesl například TechCrunch.
Italská stopa a stovky klientů
Část dalších podrobností ale nepochází přímo od Revolutu a je potřeba je od potvrzených informací oddělit.
Podle informací Financial Times a následného reportingu dalších médií měla být zneužita italská certifikovaná elektronická komunikace PEC. Italská tisková agentura ANSA informovala také o vyšetřování případu tamní Polizia Postale.
Média s odvoláním na informace poskytnuté útočníky hovoří přibližně o 680 dotčených klientech. Útočníci rovněž tvrdí, že se zaměřovali především na movitější zákazníky držící kryptoměny.
Tyto podrobnosti Revolut veřejně nepotvrdil.
ANSA informovala o italské stopě a vyšetřování případu.
Později se objevil také požadavek na výkupné ve výši tří milionů dolarů v kryptoměně Monero. Revolut však uvedl, že žádný přímý požadavek na výkupné neobdržel.
INC Ransom zveřejnil tvrzení o útoku na Partners
Nové informace se objevily také kolem dříve potvrzeného kybernetického incidentu finanční skupiny Partners.
Ransomware skupina INC zařadila Partners Financial Services na svůj leak site a zveřejnila vlastní tvrzení o množství údajně odcizených dat.
Podle materiálů samotných útočníků má jít přibližně o 1,34 milionu souborů o objemu 1,5 až 2,5 TB. INC tvrdí také to, že více než 1,32 milionu souborů tvoří nahrávky klientského centra z let 2008 až 2021 a že získala přístup k Active Directory v několika doménách a administrátorským účtům.
Tato čísla pocházejí od samotné ransomware skupiny a nejsou nezávisle potvrzena. Nelze je proto považovat za potvrzený rozsah incidentu.
Partners už dříve potvrdil kybernetický incident zasahující Partners Financial Services, Simpleu, Renteu, Partners investiční společnost a slovenskou Simplea Financial Services. Partners Banka ani její bankovní systémy podle společnosti zasaženy nebyly.
Oficiální informace k incidentu zveřejnila Partners Banka.
Brevo: kompromitovaný API klíč umožnil manipulovat s obsahem
Další zajímavý incident zasáhl platformu Brevo.
Útočníci získali dlouhodobý Cloudflare API klíč s rozsáhlými oprávněními, který byl uložený ve zdrojovém kódu. Jeho prostřednictvím vytvořili škodlivý Cloudflare Worker.
Ten 14. září po dobu přibližně pěti a půl hodiny manipuloval s obsahem distribuovaným přes infrastrukturu Breva. Zasaženy byly také tři JavaScriptové soubory, které zákazníci Breva vkládají na své vlastní webové stránky.
Podle post-mortem analýzy Breva nebyly změněny původní soubory na serverech. Škodlivý obsah byl do odpovědí přidáván až na úrovni CDN.
Vybraným návštěvníkům se následně mohla zobrazovat falešná ověřovací stránka využívající techniku ClickFix. Ta se snaží uživatele přesvědčit, aby sami spustili připravený škodlivý příkaz.
Brevo zveřejnilo podrobný technický rozbor incidentu.
Severní Korea loví vývojáře přes falešné pracovní pohovory
Japonské, americké, australské a německé úřady zveřejnily společné varování před severokorejskou skupinou WaterPlum, spojovanou také s kampaní Contagious Interview.
Útočníci se vydávají za recruitery nebo potenciální zaměstnavatele a oslovují především vývojáře a další IT profesionály. Během údajného náborového procesu následně oběti přesvědčí například ke stažení projektu nebo spuštění souborů v rámci technického testu.
Ve skutečnosti tím oběť může spustit malware.
Podle společného varování bylo mezi prosincem 2025 a červencem 2026 kompromitováno nejméně 30 000 zařízení ve více než 100 zemích. Útočníci měli získat prostředky nebo přístupové údaje k více než 7 000 kryptoměnovým peněženkám.
Úřady zároveň uvádějí převod kryptoměn v hodnotě nejméně 1,7 miliardy japonských jenů, přibližně 10,7 milionu dolarů, do Severní Koreje.
Společné varování je dostupné na webu Australian Cyber Security Centre.
Zranitelnosti týdne: Cisco, Check Point a Acronis
Mezi nejdůležitější zranitelnosti týdne patří CVE-2026-76460 v Cisco Identity Services Engine. Chyba má maximální hodnocení CVSS 10 a umožňuje vzdálenému neautentizovanému útočníkovi obejít autentizaci a získat neoprávněný přístup k postiženému zařízení prostřednictvím webového administračního rozhraní. CISA ji zařadila do katalogu Known Exploited Vulnerabilities kvůli aktivnímu zneužívání.
Další kritická chyba CVE-2026-76461 zasahuje Cisco Secure Email Gateway. Speciálně připravený e-mail může vést až ke spuštění příkazů s root oprávněními. Také tuto zranitelnost útočníci aktivně zneužívali.
Check Point opravil CVE-2026-91843 s hodnocením CVSS 9,8 v Security Management a Log Serverech. Chyba může umožnit neautentizované vzdálené spuštění kódu s root oprávněními. Check Point při zveřejnění uváděl, že nemá informace o jejím aktivním zneužívání.
A CISA přidala mezi aktivně zneužívané chyby také CVE-2026-87886 v některých linuxových Acronis Backup pluginech a rozšířeních pro cPanel & WHM, Plesk a DirectAdmin. V tomto případě jde o lokální eskalaci oprávnění způsobenou nesprávně nastavenými oprávněními souborů.