Caso Revolut, l’hacker chiede riscatto di 3 milioni per i file rubati. «Ho 147 Giga di dati delle forze dell’ordine italiane»


La vicenda di Revolut e degli hacker che  sono riusciti a farsi consegnare dalla banca digitale britannica i dati di centinaia di clienti dopo aver violato la Pec di una Prefettura, non è ancora terminata e lascia molte domande aperte. 
Il gruppo, che si presenta con lo pseudonimo «iamnotavillain», ha chiesto a Revolut un riscatto di 3 milioni di dollari da pagare entro 24 ore in XMR, sigla della criptovaluta Monero, «altrimenti i dati saranno venduti e il sangue sarà sulle vostre mani». 
L’hacker (o gruppo di hacker) sostiene anche di essere rimasto a lungo all’interno dei sistemi delle forze dell’ordine italiane: «Abbiamo registrato oltre 87 mila file, per un valore di 147 GB di documenti, e-mail, file personali».

Intanto le opposizioni hanno chiesto sul caso un chiarimento immediato da parte del ministro dell’Interno Piantedosi. 
l’Autorità Garante della Privacy ha disposto una verifica immediata su eventuali falle nella sicurezza degli accessi delle banche italiane, sia per appurare se vi siano stati altri casi di tentata infiltrazione, come nella vicenda Revolut, sia per richiamare gli istituti bancari a un controllo efficace al proprio interno. strumenti”. 

Sono uno dei cinque milioni di clienti italiani di Revolut: devo temere qualcosa per il mio conto corrente o i miei investimenti? 
I clienti colpiti sono circa 680, tutti di alto profilo. L’attacco è stato inoltrato dagli attaccanti anche per individuare le cosiddette «whales» (balene), ovvero quegli account che accumulano grandi quantità di criptovalute di varia natura. Quindi se non sono arrivate comunicazioni probabilmente significa che i proprio dati non sono tra quelli esfiltrati. L’attacco non ha compromesso i sistemi software di Revolut, che precisa «i fondi dei clienti non sono stati compromessi».

Qual è stata la tecnica utilizzata dall’hacker, più nel dettaglio?
L’attacco che ha sottratto i dati dei clienti più facoltosi di Revolut si spiega con una tattica sfacciata ma lineare: la pesca a strascico (in gergo «spray and pray»). 
A rivelarlo – secondo quanto riporta l’account Korra su X, portavoce del sito di criptovalute e betting Duel.com, che indaga sui movimenti blockchain – è lo stesso hacker, noto con lo pseudonimo «IAmNotAVillain». Il meccanismo era semplice: scandagliare la blockchain pubblica a caccia di passaggi milionari e indirizzi di deposito riconducibili all’istituto britannico, per poi bussare alla porta della conformità legale con un falso European Investigation Order (Eio in sigla, l’ordine investigativo europeo usato dalla magistratura). Fingendosi un’autorità giudiziaria, il pirata ha inoltrato centinaia di identificativi di transazioni chiedendo i profili dei titolari: gli operatori hanno ritenuto autentico l’atto, aprendo gli archivi e recapitandogli per mesi interi faldoni con i dati personali dei patrimoni più pesanti della piattaforma.

⁠Se però i miei dati fossero in mano agli hacker, quali sono oggi i rischi più concreti? A cosa devo stare attento?
Revolut ha dichiarato che sono usciti dal suo controllo dati identifiativi degli utenti come nome, cognome, telefono ed email oltre a foto dei documenti d’identità e autoscatti fatti dai clienti per iscriversi al servizio; infine, dati finanziari come Iban, codici e date di riferimento ed elenco delle singole transazioni bancarie, incluse quelle in bitcoin.
Dal Checco: «Chi ne ottiene il possesso può quindi fare truffe a nome del cliente (iscrivendosi a siti, aprendo conti bancari, finanziamenti, etc… con i dati e documenti d’identità), ma allo stesso tempo truffarlo più agevolmente dato che con i dettagli in possesso dei criminali è più semplice ingannare un soggetto convincendolo a fare transazioni bancarie, fornire ulteriori dati o comunque cadere vittima di raggiri.
Importante quindi prestare attenzione, nei giorni a venire, a tutto ciò che riguarda i conti bancari, le carte di credito e le transazioni crypto, dato che potrebbe trattarsi di eventi finalizzati a truffe e raggiri».
Mongini: «Se fossero stati esfiltrati documenti su accertamenti riservati, le conseguenze potrebbero comprendere l’esposizione delle persone coinvolte, pressioni sui funzionari e la possibilità per i soggetti interessati di anticipare le verifiche. Anche conoscere l’esistenza di un accertamento, senza possederne l’intero fascicolo, può avere un valore operativo. Mi aspetto provvedimenti concreti e piuttosto severi: interventi finanziati, responsabili individuati, scadenze e verifiche indipendenti. Parallelamente mi aspetto un’ondata di problematiche non indifferente da qui in avanti. Paradossalmente, questi enti chiedono un rigore ai clienti che non riescono a far loro».

La Pec in questo caso è stata davvero «bucata»? E poi: che cosa certifica davvero una Pec: il mittente oppure soltanto la casella da cui parte il messaggio?
La Pec dalla quale sono arrivate le richieste a Revolut è stata attaccata tramite un «infostealer», cioè uno quei malware che – una volta infettato un pc – va a rubare le password ivi presenti. Con esse poi gli attaccanti entrano, in autonomia, negli account email, Pec inclusa, per rimanere al loro interno anche per mesi.
La tecnica di attacco e permanenza nella mailbox delle vittime è chiamata «Man in The Mail», peché l’attaccante rimane nella mail (ovviamente si connette da un suo PC, non da quello della vittima) e legge i messaggi, li cancella se non vuole che il proprietario della casella li legga e ne può scrivere al suo posto, eliminando poi le risposte ottenute così da rimanere invisibile anche per mesi.
In questo modo, le Pec inviate risultano effettivamente partire dall’account originale, anche se a inviarle non è stato il funzionario ma l’attaccante, comodamente piazzato nella sua postazione.

Revolut ha fatto bene a rispondere alle richieste partite da una Pec riconducibile alla Prefettura di Reggio Calabria?
In una lunga nota prova a chiarire questo aspetto, su X, Cristian Palusci, ex ufficiale dell’esercito ed esperto di Bitcoin, che afferma: «C’è un aspetto grottesco (…) di natura giuridico-procedurale. La Pec delle Istituzioni italiane da cui è partita la richiesta a Revolut, infatti, coordina l’ordine pubblico, ma non ha la competenza penale per emettere ordini di acquisizione di dati bancari all’estero (i quali spettano alle Procure della Repubblica tramite canali giudiziari dedicati). A tal proposito, “Il team legale di Revolut ha quindi accettato un finto Ordine Europeo di Indagine (OEI) formalmente inviato da un ufficio amministrativo che non avrebbe mai dovuto emetterlo».

Che controlli sono mancati allora?
Dice Dal Checco: «Sarebbe opportuno che le banche facessero ulteriori verifiche, ma spesso si basano sull’originalità della Pec (di cui trovano riscontro, ad esempio, nei siti istituzionali online) e sui documenti legati al decreto del Pubblico Ministero o del Giudice che vengono allegati.
Ovviamente tali documenti allegati sono facilmente falsificabili e sarebbe difficile per una banca chiamare la Procura o il Tribunale per verificare se il procedimento penale citato è autentico, se il Pm ha davvero autorizzato, se la Polizia Giudiziaria è stata effettivamente delegata a svolgere le indagini.
Per questo motivo sono nati portali per le richieste di law enforcement, che sono in uso a diversi provider, nei quali le Forze dell’Ordine possono registrarsi in modo ufficiale e fare le proprie istanze di richiesta di atti, documenti, log o quanto utile alle indagini, il tutto in modo tracciabile e autenticato da entrambe le parti. Fidarsi del solo indirizzo email chiaramente non è il massimo in termini di sicurezza, anche se ancora oggi possiamo leggere nelle varie Law Enforcement Guidelines, disponibili online per diverse realtà, che le risposte verranno date soltanto «at the official law enforcement email address of the requesting officer» e che le interlocuzioni verrano ammesse solo attraverso «valid and official government or law enforcement email address». Ovviamente stabilire se una mail sia valida e ufficiale non è per nulla banale, come dimostra il caso di Revolut».

Un’autenticazione a due fattori avrebbe potuto impedire un attacco del genere, oppure un «infostealer» può aggirarla?
Un infostealer può spesso aggirare un’autenticazione a due fattori, soprattutto se vengono prelevati direttamente i dati di accesso a una mailbox che utilizza, ad esempio, il protocollo Imap e per la quale, se non viene utilizzato il protocollo Oauth, si ricorre infine a uno username e una password.
Anche provider di posta italiani che permettono agli utenti di proteggere le proprie Pec con l’autenticazione a due fattori (2FA), quando l’utente vuole utilizzare un client di posta come Outlook o Thunderbird ricorrono a una «password per le App», che è ovviamente vulnerabile a un infostealer se viene prelevata.

Quanto è replicabile questo attacco? Potrebbe funzionare allo stesso modo contro altre banche, operatori telefonici o aziende che ricevono richieste dalle autorità?
L’attacco è certamente replicabile e stando a quanto hanno dichiarato pubblicamente gli attaccanti, pare sia effettivamente stato replicato, chiedendo dati anche ad altre banche, exchange di criptovalute o società e provider. Quindi aspettiamo di capire quanti altri data breach sono avvenuti e dove.

Dove sta la falla più grave della vicenda? Nella sicurezza dell’ente pubblico, nel sistema Pec o nelle procedure di verifica di Revolut?
«Tutti gli attori di questa videnda avrebbero potuto certamente operare meglio – dice Dal Checco -. Revolut avrebbe potuto cifrare il dato e inviare la password a un indirizzo o contatto separato, così da ridurre la possibilità che chi controllava la Pec potesse leggere il contenuto protetto. Chiaramente avrebbero dovuto valutare bene quale contatto sicuro usare, magari un telefono della sede requirente presente online (chiamando e comunicando password a voce) oppure anche una mail ordinaria certa perché anch’essa pubblicamente verificabile: l’importante è non inviare dato cifrato e password allo stesso indirizzo».

Come hanno fatto a Revolut ad accorgersi della falla? E c’è una responsabilità della banca inglese?
È fondamentale il controllo su un canale indipendente, quello che tecnicamente chiamiamo «out-of-band» spiega Claudia Mongini, «ovvero contattare l’ufficio competente attraverso recapiti già verificati o reperiti (e ripeto verificati) autonomamente. Chiedere conferma rispondendo alla stessa casella email compromessa significa chiedere all’attaccante di garantire per sé stesso».
Il già citato Cristian Palusci su X aggiunge: «A mio avviso la responsabilità di Revolut diventa palese, al netto dei legittimi tentativi della banca fintech di ridimensionare le proprie omissioni. È cosa ben nota infatti che gli accessi Pec governativi siano in vendita sul dark web da anni». 
Paolo Dal Checco: «È chiaro che sarebbe stato opportuno fare queste verifiche, ma non è pensabile che un provider estero contatti la Procura o il Tribunale in modo ufficiale per chiedere conferma della validità dell’istanza. Ci sono protocolli di reciproco riconoscimento ma difficilmente funzionano con enti privati. Magari una telefonata al corpo di appartenenza della Pec avrebbe aiutato, ma anche in questo caso, posso immaginare continue chiamate in inglese che devono poi essere girate alla sezione corretta, per le opportune verifiche di ogni richiesta, rischierebbe di bloccare buona parte delle istanze di accesso da parte dell’autorità giudiziaria».

Infine, l’ente la cui Pec è stata compromessa: dov’è stato l’errore?
Ancora Dal Checco: «Avrebbe potuto fare maggiori controlli sugli accessi, cambiare password più spesso, verificare la presenza di eventuali filtri di forward o blocco email (spesso chi fa attacchi di tipo MITM ne imposta diversi) e controllare ogni tanto i log, cioè i registri delle attività. Che per le Pec sono ufficiali, rimangono validi anni ma, ahimé, nessuno controlla)».
«Negli ultimi anni le istituzioni italiane hanno fatto progressi significativi, seppur non omogenei, ma resta ancora lavoro da fare per fronteggiare efficacemente le minacce moderne, che non sfruttano solo possibili falle tecnologiche ma anche gli errori umani. Questo incidente dimostra quanto sia importante rafforzare le procedure e i processi», dice Marco Fanuli.
Mongini: «Sul versante pubblico, la domanda è inevitabile: come si può pretendere dai privati il rispetto di standard elevatissimi se poi strumenti istituzionali critici risultassero lasciati senza controlli adeguati? Servono evidenze su come vengono gestiti gli accessi, su come vengono rilevati gli abusi e come vengono affrontati gli incidenti, perché l’autorevolezza dell’ente non può sostituire la sicurezza dei suoi strumenti».

Secondo alcune indiscrezioni, gli hacker avrebbero avuto accesso agli account di posta dei dipartimenti italiani per circa sei mesi. Cosa vuol dire per gli utenti che hanno potenzialmente subito una violazione della propria privacy e i cui dati rischiano di essere condivisi online?
Abbiamo potuto individuare, in uno degli screenshot inviati dagli hacker al Corriere, che tra i dati a disposizione degli attaccanti ci sono e-mail con oggetto «Rgpm» e «Rgnr», ovvero dati che arrivano dalla Procura e che si riferiscono al numero di registro del pubblico ministero e vengono assegnati ai fascicoli di indagini aperti. Tra questi anche il numero di registro dell’ufficio del Gip, quando i fascicoli vengono assegnati a quest’ultimo e in genere servono per identificare procedimenti penali e processi. «Tali indagini sono coperte da segreto fino alla fine delle stesse» dice Aurora Passoni. In questo caso, ad aver violato il segreto sarebbero stati gli hacker, che hanno violato i sistemi.

16 set 2026


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.

เติมเกม