— 📻 Radio Byoblu 3.0 Iscriviti alla newsletter✉ Newsletter ♥ Sostieni
Il primo blog di informazione indipendente
Ultim'ora
Iscriviti alla newsletter✉ Newsletter byoblu [3.0]
Cronaca

REVOLUT consegna i dati di centinaia di clienti agli hacker! Vi sentite al sicuro?

È bastata una PEC di un ufficio pubblico italiano per farsi consegnare passaporti, selfie e IBAN. E la cosa peggiore è il flusso enorme (legale?) di dati personali che viene alla luce
Byoblu·15 settembre 2026
Cronaca — Byoblu
🔊 Ascolta l’articolo

Non hanno bucato nessun server e non hanno scritto una sola riga di codice contro la banca. Hanno mandato una PEC. Un messaggio di posta elettronica certificata italiana, con tanto di bollino di Stato, partita da una casella istituzionale autentica – stando alle prime ricostruzioni, quella di una prefettura. E Revolut, la più grande fintech d’Europa, 80 milioni di clienti in 30 Paesi, 5 milioni solo in Italia, ha aperto il cassetto e ha consegnato tutto. Passaporti, patenti, selfie di riconoscimento, IBAN, indirizzi di casa, numeri di telefono, cronologie dei movimenti, perfino le transazioni in Bitcoin. Di circa 680 persone, secondo le prime ricostruzioni; di «un numero limitato di clienti», secondo l’azienda, che la cifra non la conferma. Ora la Polizia Postale indaga per accesso abusivo a sistema informatico e frode informatica, mentre Banca d’Italia e l’Agenzia per la cybersicurezza nazionale cercano di capire come diavolo sia potuto succedere.

Cosa è successo davvero

La truffa a Revolut con la PEC italiana compromessa funziona così. Un soggetto non autorizzato usa – parole dell’azienda – «il dominio email di una legittima agenzia governativa» per inoltrare richieste di informazioni su alcuni clienti. L’indirizzo non era contraffatto: i filtri anti-spoofing lo avrebbero intercettato: quello vero! La banca legge, riconosce l’autorità, risponde. Poi arriva un’altra richiesta. E un’altra ancora. A un certo punto qualcuno, dentro Revolut, comincia a trovare la cosa un po’ troppo insistente e alza il telefono per chiamare direttamente l’ufficio italiano. Dall’altra parte cadono dalle nuvole: “noi non vi abbiamo mai scritto niente!”.

Revolut ha confermato l’accaduto sabato scorso, ha bloccato l’indirizzo, ha avvisato l’ente coinvolto, le forze dell’ordine, le autorità per la privacy e i regolatori finanziari. Ieri anche l’Information Commissioner’s Office britannico ha aperto un’istruttoria. La domanda che tiene svegli gli investigatori è una: quella casella è stata falsificata o è stata davvero violata? Perché nel secondo caso il problema non è la banca. È lo Stato.

Purtroppo, quel secondo caso è quello più accreditato. L’ipotesi che circola parla di un infostealer, cioè un malware (software malevolo) specializzato nel rubare credenziali e sessioni aperte, piazzato su un computer dell’ufficio pubblico. Da lì, il controllo della casella PEC. Alcune ricostruzioni si spingono a ipotizzare un sistema riconducibile alle forze dell’ordine, dettaglio che al momento nessuno ha confermato ufficialmente. Ma la questione è già arrivata in Parlamento: la deputata Giulia Pastorella ha chiesto al Governo se siano coinvolte infrastrutture del Ministero dell’Interno e quali siano i livelli di sicurezza di sistemi che maneggiano comunicazioni così delicate.

Nel frattempo i criminali hanno fatto quello che fanno i criminali: hanno chiesto un riscatto e hanno cominciato a pubblicare qualche dossier su Telegram, tanto per far capire che fanno sul serio. Il pacchetto peserebbe una sessantina di megabyte e sarebbe stato confezionato su misura per clienti con patrimoni importanti. Tra i nomi che circolano c’è quello del tennista Alexander Shevchenko e quello di Mark Karpelès, l’ex numero uno di Mt. Gox, la piattaforma di Bitcoin fallita anni fa dopo un attacco informatico. Karpelès ha ricevuto l’avviso di Revolut sabato alle 5.25 del mattino. La sua prima reazione? «Pensavo fosse una truffa». Poi ha aggiunto, con una punta di amarezza, che all’inizio gli era perfino dispiaciuto per loro. Il messaggio della banca che ti avverte di essere stata truffata, scambiato per una truffa. Se non fosse tragico sarebbe la sintesi perfetta di questi tempi.

«I fondi non sono stati toccati»: la frase magica

Certo. I soldi sono al sicuro. Lo ripetono in ogni comunicato, come un mantra. Ma ragioniamo. Una password la cambi in dieci secondi. Un passaporto no. La tua faccia nemmeno. La tua data di nascita, l’indirizzo dove dormi ogni notte, il tuo IBAN, l’elenco di dove hai speso i tuoi soldi negli ultimi anni: non si resettano.

Chi ha in mano quel file non ha bisogno di rubarti nulla oggi. Può aspettare. Può chiamarti tra sei mesi presentandosi come l’ufficio antifrode della banca, citarti l’ultimo bonifico che hai fatto davvero, il documento con cui hai aperto il conto, e dirti con voce preoccupata che il tuo conto è sotto attacco e che devi «metterlo al sicuro». La fantasia a certa gente non manca. Gli esperti di sicurezza lo dicono senza giri di parole: quando il truffatore parte da dati veri, il phishing diventa un’operazione chirurgica.

E non è nemmeno una novità. Già nel 2021 un gruppo di ragazzini aveva usato caselle di posta reali di carabinieri e poliziotti per farsi consegnare dati da colossi come Meta, Microsoft, Wind e Vodafone. Cinque anni dopo, stesso trucco, stesso risultato. La lezione non l’ha imparata nessuno.

Il mondo digitale ha una porta di servizio

Guardiamo le cose per come sono. Ci stanno spingendo, un decreto alla volta, verso un mondo in cui tutto passa dal telefonino. La carta d’identità nell’app. La patente nell’app. La tessera sanitaria nell’app. SPID, CIE, firma digitale, marca temporale, PEC. Il dogma è semplice: ciò che è certificato è vero. Peccato che una PEC certifichi che il messaggio è partito da quella casella, non chi era seduto alla tastiera. La firma digitale certifica la chiave, non la mano.

Questa vicenda dimostra che si può ingannare una banca fingendosi lo Stato. Adesso ribaltate lo schema. Se domani qualcuno si impossessa della vostra identità digitale, può fingersi voi con lo Stato. Può firmare al posto vostro. Può ricevere al posto vostro una notifica che non vedrete mai e che nel frattempo diventa esecutiva. Può commettere un reato con il vostro nome e lasciare che a bussare alla vostra porta, all’alba, non siano i truffatori ma le forze dell’ordine. Può far scattare una segnalazione che vi congela il conto. E provate voi, dopo, a dimostrare di essere voi: contro un sistema che per definizione crede solo a ciò che è certificato.

Oppure può usare le caselle degli uffici pubblici per paralizzare un ente. Se oggi una prefettura può essere «indossata» come una maschera, non c’è motivo di pensare che non sia già successo, senza che nessuno se ne sia accorto. Oggi se ne parla perché le email certificate a Revolut erano arrivate a centinaia e la banca si era insospettita, ma chissà quante altre volte lo stesso giochino si è verificato su scala più ridotta, e le nostre informazioni personali e riservate sono state rubate senza nessun titolo di giornale.

Il traffico invisibile dei nostri dati

C’è poi una cosa che questa storia rivela quasi per sbaglio, e che vale più di tutto il resto. Revolut ha consegnato quei dati perché consegnarli è “normale”. Le banche ricevono ogni giorno richieste da magistratura, forze dell’ordine, autorità di ogni tipo, e hanno procedure rodate per rispondere. Copie dei documenti, selfie di verifica, movimenti, cronologie: tutto viaggia, in silenzio, tra sportelli e uffici. Chi ve lo ha mai detto? Nessuno! Chi vi avvisa quando succede? Nessuno! Lo avete «accettato» firmando con un tap un contratto di quaranta pagine scritto in una lingua che non è italiano e non è nemmeno legalese, ma una terza cosa progettata per non essere letta.

Lo chiamano consenso informato. Informato di cosa? Karpelès, che di sistemi informatici se ne intende un po’, ha detto una cosa semplice: la banca non avrebbe dovuto condividere quelle informazioni, punto, chiunque fosse il mittente. Ma il sistema è costruito al contrario. Il cliente non è il proprietario del suo dato: è l’oggetto di uno scambio che avviene sopra la sua testa. Se ne accorge soltanto quando la catena si spezza, alle cinque del mattino, con un’email che sembra una truffa.

Proprio in questi giorni, una banca mi ha chiesto sei mesi di transazioni societarie avvenute su tutti i canali. Voleva proprio gli export di tutte le righe degli estratti conto, con i nomi, i cognomi, gli importi, le causali. Non del “loro” conto: quello è ovvio che ce l’hanno già: dei conti su altri istituti. “Ragioni di sicurezza”, hanno motivato, aggiungendo che in caso di non ottemperanza, potrebbe essere impedito alla società di accedere al conto.

Lo dico chiaro e tondo: non esiste! Un conto sono le forze dell’ordine, un conto è la magistratura. Ma una banca è un’azienda privata. Che diritto ha di avere nomi e cognomi di tutti i clienti, di tutti gli importi, tutti gli iban e magari i numeri di carta? Lo dico chiaro e tondo: dovrebbe essere considerato semplicemente illegale anche solo inoltrare una simile richiesta! Siamo abituati alle banche che chiudono i conti arbitrariamente (e sapete quante volte è già successo, senza che qui si sia mai gridato allo scandalo), ma che adesso vogliano sapere vita, morte e miracoli di migliaia di transazioni che non gli competono, proprio no.

E alla luce di quello che è successo a Revolut, ancor meno! A chi consegnano quei dati? Chi li esamina? Che elaborazioni ci fanno sopra? È venuto il momento di cominciare ad opporti a questi veri e propri soprusi!

La soluzione esiste, ma costa

Tornando alle Pec fasulle, non è che non si possa fare nulla. Gli addetti ai lavori lo chiamano Zero Trust: non ti fidare di nessuno solo perché arriva da un indirizzo giusto. Una richiesta di dati così sensibili va verificata su un secondo canale, indipendente, con un sistema dedicato di autenticazione dell’autorità richiedente. La posta elettronica, certificata o meno, non può essere l’unico lucchetto tra i vostri documenti e il mondo. Costa? Sì. Ma costa meno di 680 passaporti in giro su Telegram.

Per i cittadini, il consiglio è quello di sempre e va ripetuto: nessuna banca vi chiederà mai password o codici di accesso ai vostri conti, nessun operatore vi farà spostare i soldi «per sicurezza» durante una telefonata. Se vi contattano, riattaccate e rientrate voi dalla app ufficiale. Controllate i movimenti. Diffidate, sempre, anche di chi sa tutto di voi: soprattutto di chi sa tutto di voi.

Per lo Stato, invece, la richiesta è più scomoda. Ci dicano quale ufficio è stato bucato, come è entrato il malware, quante altre caselle istituzionali girano su computer con le stesse falle. E soprattutto: ogni volta che una banca consegna i nostri dati a qualcuno, salvo esigenze investigative motivate, il cittadino deve essere avvisato. Un messaggio. Una riga. Non è fantascienza, è rispetto.

Ci hanno raccontato per anni che il digitale ci avrebbe resi più sicuri. Invece ci ha resi più trasparenti. Solo che il vetro è trasparente da una parte sola: loro vedono noi, noi non vediamo loro.

📻 RADIO Caricamento…