Cybersicurezza · Ingegneria sociale
Oltre l’attacco informatico: come una PEC autentica e un falso ordine giudiziario hanno ingannato la fintech
Nessuna falla nei server, nessun malware contro la banca. Per far consegnare a Revolut i dati di 680 clienti sono bastati un indirizzo istituzionale vero, un documento giudiziario falso e la fiducia in un canale «certificato».
A cura della redazione di AboutMagazine.it · Dati aggiornati al 30 settembre 2026 · Vicenda in evoluzione
Cosa è confermato
- Revolut ha fornito dati su 680 clienti, di cui 8 italiani (informativa del Governo in Parlamento, 18 settembre, su verifiche ACN).
- Una PEC riconducibile alla Prefettura di Reggio Calabria risulta compromessa.
- La PEC era autentica: la richiesta falsa è partita da un indirizzo vero.
- Non ci sono indicazioni che i sistemi di Revolut siano stati violati.
- Il Garante privacy ha chiesto alle banche italiane di verificare comunicazioni dallo stesso indirizzo.
Cosa non è confermato
- I 147 GB di dati delle forze dell’ordine: sono una rivendicazione degli hacker, smentita dal Viminale.
- L’accesso «per sei mesi» a Polizia, Carabinieri e Guardia di Finanza.
- Da quanto tempo la casella fosse compromessa e con quale tecnica precisa.
- La catena esatta (infostealer, cancellazione dei messaggi): ricostruzione giornalistica non ancora validata in modo indipendente.
- Se la casella fosse della Prefettura, della Questura o della Procura: le fonti non concordano.
Una richiesta come tante
Per un ufficio compliance ricevere la richiesta di un’autorità è routine: arriva da un indirizzo ufficiale, cita un’indagine, invoca un obbligo di legge. Nell’estate 2026 una richiesta di questo tipo ha fatto uscire da Revolut dati anagrafici e documenti d’identità di centinaia di persone.
Revolut ha confermato il 12 settembre di aver comunicato dati di un numero «molto limitato» di clienti a un soggetto non autorizzato, dopo richieste fraudolente arrivate dal dominio email legittimo di un’agenzia governativa. Il gruppo che ha rivendicato l’operazione si fa chiamare IAmNotAVillain.
Come è stato costruito l’inganno
Secondo le ricostruzioni, tutto parte da un infostealer, un malware che ruba credenziali, installato sul computer di un dipendente pubblico. Con quelle credenziali gli attaccanti hanno preso il controllo di una casella PEC del dominio del Viminale. Poi avrebbero aggiunto un proprio indirizzo di recupero, letto la posta per settimane e cancellato i messaggi sospetti.
Con questo accesso è stato preparato un falso Ordine Europeo di Indagine (OEI), inviato a Revolut Bank UAB, la società lituana del gruppo. Secondo Il Sole 24 Ore la richiesta risale al 24 luglio 2026. Il Giornale riferisce di una strategia «a pioggia»: centinaia di ID di transazioni in criptovalute inviati alla banca, con la richiesta dei dettagli dei conti. Agli interlocutori la casella compromessa avrebbe anche spiegato come correggere l’intestazione della pratica e si sarebbe scusata per i ritardi, imitando la burocrazia reale.
Nota di metodo: la ricostruzione tecnica proviene in parte dalle dichiarazioni degli stessi attaccanti al Financial Times e da testate specializzate. Le date e la durata dell’accesso non sono ancora verificate in modo indipendente.
Perché la PEC autentica era l’arma perfetta
La PEC garantisce che un messaggio arrivi integro da un certo indirizzo. Non garantisce che a scriverlo sia la persona giusta, né che la richiesta sia legittima. Agenda Digitale la mette così: il sistema confonde l’autenticità del canale con la legittimità dell’azione.
Il falso poggiava inoltre su uno strumento reale. L’OEI esiste, ed è previsto dalla direttiva 2014/41/UE, ma deve partire da un’autorità giudiziaria e arrivare all’autorità competente dello Stato che lo esegue. Una prefettura non è un’autorità giudiziaria e non può scrivere direttamente all’ufficio compliance di una banca straniera. La richiesta citava una presunta indagine della procura di Milano con numeri di protocollo della procura di Roma, incongruenti: verificabili con una telefonata.
Un fattore di contesto: secondo Startmag il regolamento e-Evidence, in vigore dal 18 agosto, consente alle autorità di uno Stato membro di chiedere dati degli utenti a un servizio digitale con sede in un altro. In una fase di transizione normativa è più facile che un canale nuovo venga scambiato per una procedura consolidata.
Che cosa è stato davvero sottratto
Qui sta la distinzione più importante per chi scrive e per chi legge. Ciò che è confermato riguarda 680 clienti: le informazioni potenzialmente comunicate comprendono dati anagrafici, indirizzo, email, telefono e copie dei documenti di identità, come passaporto o patente.
I 147 GB sono un’altra cosa: il materiale che il gruppo dice di aver sottratto ai sistemi delle forze dell’ordine italiane, circa 87 mila file. Il Viminale ha smentito il furto attribuito ai propri sistemi, e Viminale, ACN e Polizia non hanno confermato una compromissione più ampia. Un dato suggerisce però prudenza: Hudson Rock ha contato oltre 300 credenziali compromesse legate al dominio pec.interno.it. Non prova le rivendicazioni, ma indica che il problema di igiene delle credenziali potrebbe non riguardare una sola casella.
L’estorsione e la risposta delle autorità
A metà settembre il gruppo ha chiesto a Revolut 3 milioni di dollari, o in alternativa 6.000 Monero, con un conto alla rovescia di 24 ore e la minaccia di vendere i dati ad altri gruppi criminali. Ha inoltre aperto una pagina web dove pubblica estratti del materiale.
Il Garante privacy ha chiesto alle banche italiane di controllare eventuali email dallo stesso indirizzo PEC e ha contattato l’omologa autorità lituana, competente su Revolut. Nel Regno Unito l’ICO ha avviato accertamenti. Restano senza risposta, secondo Silere non possumus, da quando la casella fosse compromessa, con quale tecnica, se avesse l’autenticazione a due fattori e quante altre caselle del dominio siano coinvolte.
Cinque lezioni per banche, enti e clienti
- Il perimetro non è più il server. L’anello debole è stato il processo di verifica: un attacco di social engineering non contro l’utente, ma contro la procedura.
- Un canale autentico non legittima la richiesta. Come nota Altalex, il titolare del trattamento deve poter spiegare quali procedure aveva predisposto per distinguere una richiesta vera da una falsa. «Mi sono fidato della PEC» non basta davanti al GDPR.
- Verificare fuori banda. Una telefonata all’autorità giudiziaria competente, con recapiti ottenuti da fonti indipendenti, avrebbe smascherato il falso.
- La PEC pubblica è un bersaglio. Per gli enti: autenticazione a più fattori, monitoraggio degli accessi anomali, sicurezza delle postazioni dei dipendenti.
- Per i clienti. Diffidare di link e messaggi sul caso e verificare dall’app ufficiale. Documenti e recapiti esposti sono materiale ideale per phishing mirato.
Conclusione: il punto debole era la fiducia
Nessuno ha «bucato» una banca nel senso classico. Qualcuno ha rubato una chiave, l’ha usata per mesi senza farsi notare e ha bussato con un documento dall’aspetto credibile. La difesa più efficace è meno tecnologica di quanto si pensi: procedure che impongano di dubitare anche di ciò che sembra autentico.
La domanda che resta a banche ed enti pubblici è semplice: quante richieste «ufficiali» vengono controllate ogni giorno, e quante approvate solo perché l’indirizzo è quello giusto?