Caso Revolut: come gli hacker hanno rubato i dati di 700 clienti senza violare i server
Una delle neobank più grandi al mondo, Revolut, ha subito nel settembre 2026 un data breach atipico e imbarazzante: circa 680–700 clienti facoltosi hanno visto finire nelle mani di criminali informatici documenti d’identità, selfie per la verifica, numeri di conto e cronologia delle transazioni. La particolarità del caso è che gli hacker non hanno “violato” i server della fintech, ma hanno ottenuto quei dati perché Revolut li ha consegnati volontariamente, credendo di rispondere a una richiesta legittima delle autorità.
Una truffa di impersonificazione, non un attacco tecnico
Secondo la stessa Revolut, si è trattato di una “sofisticata truffa basata sull’impersonificazione”: un soggetto non autorizzato ha usato un indirizzo email appartenente al dominio legittimo di un ente governativo per inviare richieste fraudolente di informazioni. In pratica, i cybercriminali non sono entrati nei sistemi di Revolut, ma hanno ingannato i processi di compliance e verifica dell’azienda.
Il risultato è un data breach “senza intrusione”: i dati sono usciti perché qualcuno, all’interno dei flussi autorizzati, li ha trasmessi a chi non avrebbe dovuto riceverli.
La porta d’ingresso: una PEC del Ministero dell’Interno compromessa
Le ricostruzioni disponibili indicano che il “grimaldello” dell’attacco è stata una casella di Posta Elettronica Certificata (PEC) riconducibile al Ministero dell’Interno / forze dell’ordine italiane. Quella casella era stata precedentemente violata con un malware (infostealer), che ha permesso ai criminali di rubare credenziali e prendere il controllo della PEC istituzionale.
Una volta in possesso di quell’indirizzo, gli hacker hanno iniziato a inviare comunicazioni che, agli occhi di chi le riceveva, sembravano provenire da un’autorità pubblica italiana legittima.
Falso ordine di indagine e richiesta di dati “ufficiale”
Partendo dalla PEC compromessa, i criminali avrebbero creato una richiesta con la parvenza di un atto ufficiale di indagine, in alcuni casi descritta come un falso Ordine Europeo di Indagine. Il testo era strutturato in modo coerente con il linguaggio tipico delle forze di polizia: riferimenti a indagini in corso, richiesta di dati specifici su alcuni clienti, toni formali e burocratici.
Per Revolut, che come istituto finanziario deve rispondere a richieste delle autorità, quella comunicazione è apparsa come un normale adempimento legale.
Revolut consegna i dati: la compliance diventa un data breach
Superati i controlli di autenticità basati soprattutto sul dominio email istituzionale, Revolut ha trattato la richiesta come legittima e ha trasmesso le informazioni riservate. Tra i dati consegnati ai truffatori ci sono:
-
documenti d’identità e selfie usati per la verifica del cliente (KYC)
-
indirizzi e informazioni anagrafiche
-
numeri di conto e dettagli sui prodotti Revolut
-
cronologia delle transazioni e movimenti finanziari
In sostanza, un processo nato per garantire la collaborazione con le autorità si è trasformato in un canale di fuga massiva di dati sensibili.
Dati trafugati e possibile ricatto da 3 milioni di dollari
Secondo diverse fonti, i criminali avrebbero poi cercato di monetizzare il furto chiedendo un riscatto di circa 3 milioni di dollari, minacciando di diffondere i dati rubati se non fossero stati pagati. I clienti colpiti sono profili “alto profilo”, il che aumenta i rischi di:
-
ricatti mirati
-
furto d’identità sofisticato
-
frodi finanziarie costruite su misura
Revolut ha comunicato l’accaduto agli utenti coinvolti e ha avviato indagini interne e con le autorità competenti.
Come sono riusciti a farlo: la dinamica passo passo
La chiave del successo dell’attacco non è stata tecnologica nel senso classico (zero‑day, exploit di server), ma sociale e procedurale. La dinamica può essere riassunta in cinque passaggi:
-
Compromissione di un canale “fidato”
Gli hacker hanno violato un computer della pubblica amministrazione italiana, installando un infostealer per rubare credenziali e prendere il controllo di una casella PEC istituzionale. -
Sfruttamento della fiducia nei domini governativi
Una volta in possesso di una PEC con dominio ufficiale, hanno inviato richieste che, agli occhi dei sistemi di verifica di Revolut, apparivano come provenienti da un’autorità legittima. -
Richiesta formalmente credibile
Hanno strutturato la comunicazione come un atto tipico delle indagini (ordine europeo di indagine / richiesta di dati), con linguaggio e forma coerenti con quanto ci si aspetta da una forza di polizia. -
Processo di compliance “di carta”
Revolut, come molte istituzioni finanziarie, ha procedure per rispondere a richieste delle autorità. In questo caso, il controllo si è basato soprattutto sulla provenienza dell’email (dominio governativo) e sulla forma della richiesta, senza riuscire a intercettare che dietro c’erano criminali. -
-
Consegna “legittima” dei dati
Credendo di adempiere a un obbligo di legge, Revolut ha inviato i dati riservati, trasformando un atto di compliance in un data breach.
In sintesi: hanno ingannato il processo umano e procedurale, non i firewall.
Perché il caso Revolut fa discutere
Il caso Revolut mette in luce tre problemi sistemici:
-
Cybersecurity “di carta”
Anche grandi fintech con solide difese tecniche possono essere vulnerabili se i processi di verifica delle richieste esterne sono deboli o troppo fiduciosi verso certi canali, come le PEC istituzionali. -
Fiducia eccessiva nei canali “ufficiali”
Un dominio email istituzionale non garantisce automaticamente che chi scrive sia legittimo, soprattutto se la casella è stata compromessa.
-
Impatto su clienti facoltosi
I clienti colpiti sono profili “alto profilo”, il che aumenta i rischi di ricatto, furto d’identità mirato e frodi finanziarie sofisticate.
Alcuni commentatori parlano di una certa “condiscendenza” dell’industria privata verso richieste frettolose delle forze di polizia, che facilita scenari in cui una PEC compromessa diventa un lasciapassare per dati sensibili.
Cosa possono fare i clienti coinvolti
Secondo esperti di cybersecurity e consulenti informatici, le priorità per i clienti colpiti sono:
-
Denunciare il furto dei documenti
Cambiare la password dell’app Revolut non serve, perché il problema non è l’accesso all’account ma il fatto che i documenti sono già in mano ai criminali. - Monitorare conti e carte
Attivare alert, controllare movimenti sospetti e, se necessario, richiedere il blocco o la sostituzione di carte e strumenti di pagamento. - Valutare misure di protezione dell’identità
In alcuni casi può avere senso segnalare il rischio di furto d’identità alle autorità e tenere traccia di eventuali tentativi di apertura di linee di credito o contratti a proprio nome.
Revolut ha invitato i clienti coinvolti a contattare il supporto per verificare la propria posizione e ricevere indicazioni specifiche.
Cosa insegna il caso Revolut ad aziende e professionisti
Il caso Revolut è un campanello d’allarme per chiunque gestisca dati sensibili (fintech, studi legali, commercialisti, PA, e-commerce, marketplace):
-
La fiducia nei canali “ufficiali” non basta
Un dominio email istituzionale non garantisce automaticamente che chi scrive sia legittimo, soprattutto se la casella è stata compromessa. -
Servono verifiche out‑of‑band
Per richieste sensibili (dati finanziari, indagini, informazioni riservate) è necessario introdurre canali di conferma aggiuntivi (telefono verificato, codici, procedure bilaterali) oltre alla semplice email/PEC. -
Security by design anche nei processi
La cybersecurity deve coprire non solo server e app, ma anche i flussi di lavoro di compliance, legal e supporto, dove spesso si decide cosa condividere e con chi.
In altre parole: proteggere i dati significa proteggere anche i processi che li fanno circolare.
#Revolut #DataBreach #Cybersecurity #Privacy #Hacking #PEC #Fintech #SicurezzaInformatica #GDPR #Impersonificazione