Caso Revolut: PEC della Prefettura compromessa, 680 clienti esposti e riscatto da 2,5 milioni
Richieste “ufficiali” arrivate da una PEC istituzionale, dati di 680 clienti consegnati e un gruppo criminale che pretende 3 milioni di dollari. Ma i 147 GB delle forze dell’ordine? Per ora restano una rivendicazione tutta da verificare.
La ricostruzione: cosa è successo davvero
Il caso Revolut non è un classico “data breach” interno. Qui il punto è un inganno ben confezionato: alcune richieste di informazioni sono arrivate a Revolut attraverso una PEC riconducibile alla Prefettura di Reggio Calabria, poi risultata compromessa. Chi ha orchestrato l’operazione si è quindi finto un’autorità italiana, sfruttando un canale che dovrebbe essere inattaccabile.
Il 18 settembre, rispondendo a un’interrogazione alla Camera, la sottosegretaria all’Interno Vanda Ferro ha riferito che Revolut ha interrotto la consegna di dati una volta compresa la natura fraudolenta delle richieste. In totale, sono 680 i clienti i cui dati sono stati trasmessi, 8 dei quali italiani. Le persone coinvolte sono state informate. Tra le informazioni finite in mano ai criminali potrebbero esserci documenti d’identità e dettagli relativi a conti e operazioni.
Il CSIRT, il gruppo di risposta agli incidenti informatici dell’Agenzia per la Cybersicurezza Nazionale, ha analizzato un campione delle email usate nella truffa e ha accertato la compromissione di quell’indirizzo PEC. Tradotto: non parliamo di una semplice email “ben imitata”, ma di un canale istituzionale effettivamente violato.
Revolut ha chiarito che i propri sistemi e i fondi dei clienti non sono stati toccati. Resta però il fatto: informazioni personali sono state consegnate a chi non ne aveva diritto, a causa di una richiesta che sembrava legittima.
Fonte e approfondimenti: Il Caffettino – episodio 2592.
Cosa è confermato
- 680 clienti coinvolti complessivi, 8 italiani. Revolut ha fermato ulteriori consegne e informato gli interessati.
- Compromissione della PEC della Prefettura di Reggio Calabria, verificata dal CSIRT dell’Agenzia per la Cybersicurezza Nazionale.
- Nessuna intrusione nei sistemi di Revolut e nessun impatto sui fondi: il problema nasce dall’affidabilità del canale di richiesta, non da un buco nei server dell’azienda.
- Richiesta di riscatto: il gruppo che rivendica l’operazione ha minacciato la vendita dei dati se non fosse stato pagato un riscatto di 3 milioni di dollari (circa 2,5 milioni di euro).
Cosa non è (ancora) dimostrato
Lo stesso gruppo, noto con il nome I’m Not a Villain, sostiene di aver sottratto 147 GB di materiale delle forze dell’ordine italiane. Al momento, però, i primi controlli della Polizia Postale non confermano una fuoriuscita di dati dai sistemi del Viminale. Le verifiche sono in corso: ad oggi non ci sono riscontri che permettano di presentare questo secondo furto come fatto accertato.
Il nodo PEC: perché è così grave
Una PEC istituzionale compromessa è uno scenario peggiore del classico phishing: alza la soglia di fiducia e rende più difficile per chi riceve le richieste distinguere tra legittimo e fraudolento. In questo caso, la compromissione ha ingannato un intermediario che gestisce dati sensibili, spostando il problema fuori dai confini della singola azienda.
Lezioni per aziende e PA
- Verifiche fuori banda: per richieste sensibili via PEC/email, attivare una seconda verifica su un canale alternativo ufficiale.
- Controlli procedurali: whitelist di autorità e formati di richiesta, tracciamento e doppia approvazione per il rilascio di dati personali.
- Igiene delle caselle PEC: autenticazione forte, rotazione credenziali, audit dei log e revoca immediata in caso di anomalia.
- Formazione: ricordare che anche i canali “certificati” possono essere compromessi. La fiducia non sostituisce il controllo.
Implicazioni: cosa rischiano utenti e istituzioni
Per i clienti coinvolti, il rischio principale è l’abuso dei dati personali: phishing mirato, tentativi di furto d’identità, social engineering. Anche se i fondi non sono stati toccati, i dati possono alimentare truffe più raffinate. Per le istituzioni, il caso mette in discussione l’integrità della comunicazione ufficiale: se una PEC può essere violata, occorrono standard e governance più stringenti su chi gestisce cosa, come e con quali controlli.
Il messaggio chiave oggi è semplice e verificato: 680 è il numero dei clienti i cui dati sono stati forniti a seguito di richieste fraudolente; 147 GB è quanto il gruppo dice di aver preso dalle forze dell’ordine, ma non ci sono conferme. La differenza tra fatti e rivendicazioni fa tutta la differenza, soprattutto quando si parla di sicurezza nazionale e fiducia digitale.
In sintesi: fatti, rivendicazioni e prossimi passi
- Fatto: richieste fraudolente via PEC compromessa della Prefettura di Reggio Calabria hanno portato Revolut a consegnare dati di 680 clienti (8 italiani).
- Fatto: sistemi e fondi Revolut non risultano violati.
- Rivendicazione: richiesta di riscatto da 3 milioni di dollari, con minaccia di vendita dei dati.
- Rivendicazione da verificare: 147 GB delle forze dell’ordine italiane. I primi accertamenti non confermano.
- Prossimi passi: chiarire come è stato ottenuto e usato l’accesso alla PEC, mappare le richieste inviate, delimitare con precisione l’impatto.
Approfondimenti e fonte: Il Caffettino – episodio 2592.
👉 Per scoprire tutti i dettagli e l’opinione personale di Mario Moroni, ascolta la puntata completa su Spotify.