Caso Revolut: PEC della Prefettura compromessa, 680 clienti esposti e riscatto da 2,5 milioni

Richieste “ufficiali” arrivate da una PEC istituzionale, dati di 680 clienti consegnati e un gruppo criminale che pretende 3 milioni di dollari. Ma i 147 GB delle forze dell’ordine? Per ora restano una rivendicazione tutta da verificare.

La ricostruzione: cosa è successo davvero

Il caso Revolut non è un classico “data breach” interno. Qui il punto è un inganno ben confezionato: alcune richieste di informazioni sono arrivate a Revolut attraverso una PEC riconducibile alla Prefettura di Reggio Calabria, poi risultata compromessa. Chi ha orchestrato l’operazione si è quindi finto un’autorità italiana, sfruttando un canale che dovrebbe essere inattaccabile.

Il 18 settembre, rispondendo a un’interrogazione alla Camera, la sottosegretaria all’Interno Vanda Ferro ha riferito che Revolut ha interrotto la consegna di dati una volta compresa la natura fraudolenta delle richieste. In totale, sono 680 i clienti i cui dati sono stati trasmessi, 8 dei quali italiani. Le persone coinvolte sono state informate. Tra le informazioni finite in mano ai criminali potrebbero esserci documenti d’identità e dettagli relativi a conti e operazioni.

Il CSIRT, il gruppo di risposta agli incidenti informatici dell’Agenzia per la Cybersicurezza Nazionale, ha analizzato un campione delle email usate nella truffa e ha accertato la compromissione di quell’indirizzo PEC. Tradotto: non parliamo di una semplice email “ben imitata”, ma di un canale istituzionale effettivamente violato.

Revolut ha chiarito che i propri sistemi e i fondi dei clienti non sono stati toccati. Resta però il fatto: informazioni personali sono state consegnate a chi non ne aveva diritto, a causa di una richiesta che sembrava legittima.

Fonte e approfondimenti: Il Caffettino – episodio 2592.

Cosa è confermato

  • 680 clienti coinvolti complessivi, 8 italiani. Revolut ha fermato ulteriori consegne e informato gli interessati.
  • Compromissione della PEC della Prefettura di Reggio Calabria, verificata dal CSIRT dell’Agenzia per la Cybersicurezza Nazionale.
  • Nessuna intrusione nei sistemi di Revolut e nessun impatto sui fondi: il problema nasce dall’affidabilità del canale di richiesta, non da un buco nei server dell’azienda.
  • Richiesta di riscatto: il gruppo che rivendica l’operazione ha minacciato la vendita dei dati se non fosse stato pagato un riscatto di 3 milioni di dollari (circa 2,5 milioni di euro).

Cosa non è (ancora) dimostrato

Lo stesso gruppo, noto con il nome I’m Not a Villain, sostiene di aver sottratto 147 GB di materiale delle forze dell’ordine italiane. Al momento, però, i primi controlli della Polizia Postale non confermano una fuoriuscita di dati dai sistemi del Viminale. Le verifiche sono in corso: ad oggi non ci sono riscontri che permettano di presentare questo secondo furto come fatto accertato.

Il nodo PEC: perché è così grave

Una PEC istituzionale compromessa è uno scenario peggiore del classico phishing: alza la soglia di fiducia e rende più difficile per chi riceve le richieste distinguere tra legittimo e fraudolento. In questo caso, la compromissione ha ingannato un intermediario che gestisce dati sensibili, spostando il problema fuori dai confini della singola azienda.

Lezioni per aziende e PA

  • Verifiche fuori banda: per richieste sensibili via PEC/email, attivare una seconda verifica su un canale alternativo ufficiale.
  • Controlli procedurali: whitelist di autorità e formati di richiesta, tracciamento e doppia approvazione per il rilascio di dati personali.
  • Igiene delle caselle PEC: autenticazione forte, rotazione credenziali, audit dei log e revoca immediata in caso di anomalia.
  • Formazione: ricordare che anche i canali “certificati” possono essere compromessi. La fiducia non sostituisce il controllo.

Implicazioni: cosa rischiano utenti e istituzioni

Per i clienti coinvolti, il rischio principale è l’abuso dei dati personali: phishing mirato, tentativi di furto d’identità, social engineering. Anche se i fondi non sono stati toccati, i dati possono alimentare truffe più raffinate. Per le istituzioni, il caso mette in discussione l’integrità della comunicazione ufficiale: se una PEC può essere violata, occorrono standard e governance più stringenti su chi gestisce cosa, come e con quali controlli.

Il messaggio chiave oggi è semplice e verificato: 680 è il numero dei clienti i cui dati sono stati forniti a seguito di richieste fraudolente; 147 GB è quanto il gruppo dice di aver preso dalle forze dell’ordine, ma non ci sono conferme. La differenza tra fatti e rivendicazioni fa tutta la differenza, soprattutto quando si parla di sicurezza nazionale e fiducia digitale.

In sintesi: fatti, rivendicazioni e prossimi passi

  • Fatto: richieste fraudolente via PEC compromessa della Prefettura di Reggio Calabria hanno portato Revolut a consegnare dati di 680 clienti (8 italiani).
  • Fatto: sistemi e fondi Revolut non risultano violati.
  • Rivendicazione: richiesta di riscatto da 3 milioni di dollari, con minaccia di vendita dei dati.
  • Rivendicazione da verificare: 147 GB delle forze dell’ordine italiane. I primi accertamenti non confermano.
  • Prossimi passi: chiarire come è stato ottenuto e usato l’accesso alla PEC, mappare le richieste inviate, delimitare con precisione l’impatto.

Approfondimenti e fonte: Il Caffettino – episodio 2592.

👉 Per scoprire tutti i dettagli e l’opinione personale di Mario Moroni, ascolta la puntata completa su Spotify.