Caso Revolut: quando l’hackeraggio passa per la PEC di stato
La vicenda che coinvolge Revolut è insolita proprio perché, almeno sulla base delle informazioni disponibili finora, non nasce da una violazione dei server della banca. I sistemi centrali dell’istituto non sarebbero stati compromessi, così come non risultano sottratte le credenziali di accesso dei clienti né denaro dai loro conti. La falla si sarebbe aperta altrove: nel rapporto di fiducia tra un soggetto privato e una comunicazione apparentemente proveniente dalla Pubblica Amministrazione.
Secondo le ricostruzioni emerse finora, richieste di informazioni sarebbero state inviate a Revolut utilizzando una casella di Posta Elettronica Certificata riconducibile alla Prefettura di Reggio Calabria e attestata sul dominio istituzionale del Ministero dell’Interno.
Proprio l’origine apparentemente ufficiale dei messaggi avrebbe contribuito a rendere credibili le richieste. Le indagini dovranno però chiarire un punto fondamentale: non è ancora stato stabilito pubblicamente con certezza in che modo quella casella sia stata utilizzata. Gli investigatori stanno verificando se si sia trattato della compromissione diretta dell’account, dell’accesso abusivo ad altri sistemi o di una diversa tecnica di impersonificazione.
Le false richieste e i dati dei clienti
Gli autori della truffa si sarebbero presentati come appartenenti alle forze dell’ordine, formulando richieste di acquisizione di dati costruite in modo da apparire autentiche. La documentazione conteneva riferimenti normativi, elementi grafici istituzionali e richieste formulate con modalità simili a quelle utilizzate nelle vere attività investigative transfrontaliere.
Secondo una ricostruzione attribuita allo stesso attaccante e ripresa da alcune testate, il gruppo avrebbe utilizzato anche identificativi relativi a transazioni in criptovalute recuperabili attraverso la blockchain, chiedendo successivamente a Revolut di associare quegli identificativi ai rispettivi titolari. Una strategia descritta come una sorta di “spray and pray”: inviare numerose richieste, anche sulla base di informazioni pubblicamente disponibili, nella speranza di ottenere dati personali corrispondenti.
È importante, tuttavia, distinguere ciò che è stato confermato da quanto viene raccontato dagli stessi autori dell’attacco. Il funzionamento preciso dell’operazione e l’utilizzo di presunti European Investigation Orders fanno ancora parte delle ricostruzioni da verificare. Revolut avrebbe comunque risposto ad alcune delle richieste, fornendo informazioni relative a circa 680 clienti complessivi.
Contrariamente a quanto riportato inizialmente da alcune ricostruzioni, non si tratta di circa 700 clienti italiani. La maggior parte delle persone interessate risiederebbe invece in Francia e Svizzera, con ulteriori clienti distribuiti in numerosi altri Paesi europei.Tra i dati potenzialmente trasmessi possono rientrare informazioni raccolte nell’ambito delle procedure KYC, il sistema di identificazione del cliente utilizzato dagli istituti finanziari: documenti, recapiti, informazioni sul conto e dati relativi alle transazioni, a seconda dei singoli fascicoli richiesti.
I 147 gigabyte rivendicati dagli hacker
Un altro elemento emerso nei giorni successivi riguarda una presunta disponibilità, da parte del gruppo criminale, di circa 147 gigabyte di materiale. Il dato va però tenuto separato dalla vicenda dei clienti Revolut.
I 147 gigabyte, infatti, non corrispondono a un archivio KYC di 680 correntisti sottratto alla banca. Si tratta di materiale che gli hacker affermano di aver ottenuto dai sistemi delle forze dell’ordine italiane e che comprenderebbe documenti e comunicazioni interne. Al momento si tratta di una rivendicazione del gruppo, sulla quale sono in corso verifiche.
Confondere i due episodi rischia quindi di restituire un quadro molto diverso da quello effettivamente accertato: da una parte ci sono i dati trasmessi da Revolut in risposta alle richieste fraudolente; dall’altra c’è un presunto archivio molto più ampio che gli attaccanti sostengono di possedere e la cui origine e autenticità devono ancora essere determinate.
Il problema non è soltanto la PEC
Il caso Revolut rischia di essere letto in maniera troppo semplice: “una PEC dello Stato è stata hackerata”. Ma il problema è più complesso.
La PEC certifica alcuni aspetti della trasmissione di un messaggio, ma non può garantire automaticamente che chi utilizza una determinata casella sia realmente autorizzato a formulare una specifica richiesta, né che il contenuto del messaggio sia legittimo. È proprio su questa distinzione che si gioca una parte importante della vicenda. Un messaggio può essere formalmente credibile, provenire da un dominio reale e superare alcuni controlli tecnici senza che la richiesta contenuta al suo interno sia autentica.
Il CERT-AGID aveva già segnalato nel corso del 2026 un aumento significativo dell’utilizzo illecito della Posta Elettronica Certificata. A giugno erano stati registrati oltre 650 eventi relativi a caselle PEC abusate o create appositamente per finalità fraudolente. Il dato non significa che oltre 650 caselle appartenenti alla Pubblica Amministrazione siano state compromesse. Comprende fenomeni diversi e riguarda più in generale l’ecosistema PEC.
Resta però un segnale importante: la fiducia attribuita a questo strumento può trasformarsi essa stessa in un elemento sfruttabile dagli attaccanti.
Una crisi della fiducia digitale
L’aspetto più significativo del caso Revolut potrebbe quindi non essere l’ennesima violazione informatica in senso tradizionale. Qui, almeno secondo quanto ricostruito finora, non è statonecessario entrare nei server della banca. È bastato convincere chi si trovava dall’altra parte che una richiesta fosse realmente quella che sembrava.
Ed è proprio questo a rendere l’episodio particolarmente rilevante. Per anni la sicurezza informatica si è concentrata soprattutto sulla protezione dei sistemi: password, firewall, autenticazione, cifratura, controllo degli accessi. Ma quando entrano in gioco procedure legali, richieste delle forze dell’ordine e comunicazioni tra Stato e aziende private, il problema non è soltanto proteggere il canale.
Bisogna poter verificare in modo affidabile anche chi sta chiedendo cosa, con quale autorità e nell’ambito di quale procedimento.
Il caso Revolut mostra quanto possa essere rischioso affidarsi esclusivamente alla riconoscibilità di un indirizzo, alla grafica di un documento o all’apparente regolarità formale di una richiesta.Il passo successivo potrebbe essere quello di rendere più strutturato lo scambio di informazioni tra istituzioni e aziende, attraverso sistemi di autenticazione più forti, verifiche su più livelli e, dove possibile, piattaforme o canali digitali dedicati che permettano di verificare automaticamente la validità di un ordine.
Perché la lezione che emerge da questa vicenda è semplice: nel momento in cui un criminale riesce a presentarsi con una voce abbastanza simile a quella dello Stato, non basta più chiedersi se il messaggio sia autentico. Bisogna verificare che lo sia davvero.




