Rispettiamo la tua privacy 🍪 Usiamo i cookie per far funzionare il sito, misurare il traffico e mostrare pubblicità. Puoi accettare tutto, rifiutare i non essenziali o scegliere in dettaglio. Leggi la Privacy & Cookie Policy.

Preferenze cookie

Attiva o disattiva le categorie. I cookie necessari sono sempre attivi perché indispensabili al funzionamento del sito.

Necessari

Indispensabili per la navigazione, la sicurezza e le funzioni di base. Non richiedono consenso.

Statistiche

Ci aiutano a capire come viene usato il sito in forma aggregata (es. Google Analytics).

Marketing

Usati per mostrare annunci pertinenti e misurarne l'efficacia (es. Google AdSense, Advanced Ads).

Close Menu
  • Auto Elettriche
  • Tecnologia
  • Sostenibilità
  • Mobilità
  • Lumos Machina
  • Contatti / Contacts

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
ASUS Googlebook 14

ASUS Googlebook 14, il primo notebook per Gemini AI pesa meno di un chilo

25/09/2026
Novità FIAT, cambia tutto entro il 2030: ecco i nuovi modelli in arrivo

Esenzione bollo 2027, i modelli Stellantis che non lo pagano: Hybrid 110 ok, vecchio PureTech 110 fuori

25/09/2026
Chery Tiggo 9 CSH test batteria in acqua salata

Hanno immerso la batteria in acqua salata per 24 ore: ecco cosa è successo alla Chery Tiggo 9 CSH

25/09/2026
Facebook X (Twitter) Instagram
Instagram YouTube LinkedIn RSS
Luigi Melita
  • Auto Elettriche
    Bonus Colonnine 2026: da oggi la domanda online, ecco come ottenere fino a 8.000 euro

    Bonus Colonnine 2026: da oggi la domanda online, ecco come ottenere fino a 8.000 euro

    22/09/2026
    skoda peak

    Prova Skoda Peaq 90x: l’ammiraglia elettrica che alza l’asticella

    21/09/2026
    Tesla Roadster, prenotazioni riaperte: 43.000 euro senza sapere il prezzo

    Tesla Roadster, prenotazioni riaperte: 43.000 euro senza sapere il prezzo

    21/09/2026
    mazda 6e 2027

    Mazda 6e 2027: un’unica batteria da 78 kWh e cresce l’autonomia

    18/09/2026
    Volkswagen ID.3 GTI, arriva la GTI più potente di sempre: è elettrica e ha 326 CV

    Volkswagen ID.3 GTI, arriva la GTI più potente di sempre: è elettrica e ha 326 CV

    16/09/2026
  • Tecnologia
    ASUS Googlebook 14

    ASUS Googlebook 14, il primo notebook per Gemini AI pesa meno di un chilo

    25/09/2026
    haier europe

    Haier Europe, emissioni operative giù del 63%: rinnovabili oltre l’80%

    24/09/2026
    revolut

    Revolut truffata da una PEC della Prefettura: la banca ha consegnato agli hacker i dati di 680 clienti

    24/09/2026
    banca vecchi

    Unicredit è una banca da vecchi: l’impossibile procedura per cambiare un pin fa perdere soldi, tempo e inquina

    24/09/2026
    huawei watch d2

    Ipertensione: 4 pazienti su 10 non sanno di averla e solo un italiano su tre misura la pressione

    23/09/2026
  • Sostenibilità
  • Mobilità
  • Lumos Machina
  • Contatti / Contacts
Luigi Melita
  • Home
  • Auto Elettriche
  • Tecnologia
  • Sostenibilità
  • Mobilità
Home » Tecnologia » Revolut truffata da una PEC della Prefettura: la banca ha consegnato agli hacker i dati di 680 clienti
revolut

Revolut truffata da una PEC della Prefettura: la banca ha consegnato agli hacker i dati di 680 clienti

By Luigi Melita24/09/2026
Condividi
Facebook Twitter LinkedIn Email Telegram WhatsApp Copy Link

Nella truffa a Revolut che ha portato alla fuga di dati personali degli utenti, nessun hacker ha forzato i server della banca, nessuno ha superando i protocolli di sicurezza informatica. La fuga dei dati, infatti, è stata causata da una truffa vera e propria, dove i criminali si sono spacciati per la Prefettura. Per quattro mesi, tra marzo e luglio 2026, la sede lituana di Revolut ha scambiato mail con un indirizzo di posta certificata della prefettura di Reggio Calabria finito nelle mani di un gruppo criminale e alla fine gli ha spedito passaporti, patenti, selfie di verifica, indirizzi di casa ed estratti conto completi di 680 clienti, in gran parte svizzeri e francesi (otto gli italiani). Dai conti correnti però non è uscito un euro. Il gruppo criminale che si fa, non con poca ironia, chiamare IAmNotAVillain, ha però chiesto un riscatto e ha aperto un sito dove espone parte dei documenti ottenuti con l’inganno.

Sommario

  • Come è andata la truffa a Revolut: una PEC vera e un’indagine inventata
  • Cosa hanno in mano gli hacker e il riscatto da 3 milioni di dollari
  • I clienti italiani e i 147 GB di dati del Viminale

Come è andata la truffa a Revolut: una PEC vera e un’indagine inventata

L’indirizzo usato dai criminali è [email protected], una casella PEC ufficiale della prefettura di Reggio Calabria dedicata ai rapporti con gli enti locali. Da lì è partita una richiesta di informazioni su una serie di clienti, richiesta motivata da una presunta indagine della procura di Milano e corredata da numeri di protocollo della procura di Roma, ovviamente sbagliati. Il destinatario era Revolut Bank UAB, la società con licenza bancaria in Lituania da cui dipendono i clienti dell’Unione europea, e non la succursale italiana che ha migrato gli IBAN dei vecchi clienti su nuovi IBAN italiani.

Il messaggio arrivava da un dominio istituzionale reale e superava i controlli di autenticazione della posta (SPF, DKIM e DMARC), che però certificano soltanto il server di provenienza e non l’autorità di chi scrive. Il problema alla base, infatti, è che una PEC ufficiale della Prefettura è finita in mano a criminali senza che le istituzioni se ne accorgessero.

La richiesta sfruttaval’ordine europeo di indagine previsto dalla direttiva 2014/41/UE, lo strumento con cui un magistrato di uno Stato membro chiede prove a un altro Stato. La direttiva prevede che l’ordine parta da un’autorità giudiziaria e arrivi all’autorità competente del Paese che lo esegue, in questo caso quella lituana, che poi si rivolge alla banca.

L’errore di Revolut è stato di fidarsi della PEC ufficiale senza considerare la procedura: una prefettura non è un’autorità giudiziaria e non ha titolo per scrivere direttamente all’ufficio compliance di una banca straniera, eppure Revolut non ha telefonato a nessuno per chiedere conferma.

La cronologia di questi scambi di mail lo dimostra: il 24 marzo Revolut ha chiesto di correggere l’intestazione di una mail, spiegando ai criminali come compilare la richiesta per ricevere i dati. A inizio maggio si è scusata per il ritardo nell’invio e ha comunicato di aver avviato un audit interno sullo stato della pratica. Il 24 luglio ha confermato di aver spedito tutti i documenti in file cifrati, con la password in una mail separata, precisando che 169 profili erano gestiti dalla sede britannica e richiedevano un’altra procedura legale.

I bersagli non erano scelti a caso: dall’analisi delle blockchain il gruppo aveva individuato clienti con patrimoni in criptovalute rilevanti. Revolut si è accorta di tutto solo a settembre, quando ha contattato l’ente pubblico e ha scoperto che la richiesta non esisteva. Ha bloccato l’indirizzo, ha avvisato i clienti e il 12 settembre l’Agenzia per la cybersicurezza nazionale ha ricevuto la segnalazione. Almeno uno dei clienti coinvolti, l’imprenditore Felix Römer, aveva denunciato tentativi di ricatto già due mesi prima della notifica ufficiale.

Cosa hanno in mano gli hacker e il riscatto da 3 milioni di dollari

Il pacchetto consegnato è un bottino che vale anche di più dei soldi: la serie di documenti ufficiali che una banca raccoglie al momento dell’apertura del conto, ai quali si aggiunge tutto lo storico dei movimenti: nome, data di nascita, professione, indirizzo, mail e telefono, copia del passaporto o della patente, il selfie usato per il riconoscimento facciale, IBAN, estratti conto, prelievi e storico completo delle transazioni, comprese quelle in Bitcoin.

Tra i nomi emersi ci sono il calciatore del Villarreal Georges Mikautadze, il tennista Aleksandr Shevchenko, Mark Karpelès, ex amministratore delegato di Mt. Gox, e Marc Zeller, fondatore di Aave Chan Initiative, che ha reso pubblica la sua posizione sui social.

Il 17 settembre IAmNotAVillain ha chiesto a Revolut 3 milioni di dollari, o in alternativa 6.000 Monero, con un conto alla rovescia di 24 ore e la minaccia di vendere i dati ad altri gruppi criminali. Revolut ha risposto di non aver ricevuto alcun contatto diretto.

Scaduto l’ultimatum, il gruppo di hacker ha aperto un sito sul dark web con le anteprime dei documenti di una decina di clienti e ha cominciato a scrivere ai singoli interessati, offrendo la rimozione dal database in cambio di un pagamento individuale, ovviamente senza alcuna garanzia.

Per i clienti coinvolti, oltre al phishing, c’è un rischio fisico: un elenco con indirizzo di casa, volto e saldo in criptovalute è esattamente quello che serve a chi organizza le aggressioni fisiche ai possessori di cripto, un fenomeno che in Francia (il Paese di buona parte delle vittime) ha già prodotto diversi rapimenti a partire da quello del cofondatore di Ledger David Balland nel gennaio 2025.

I clienti italiani e i 147 GB di dati del Viminale

Il gruppo di hacker sostiene di aver controllato la casella della prefettura per circa sei mesi e di aver sottratto 147 gigabyte di dati di oltre 85.000 file, con documenti interni, calendari e dati personali di funzionari. Oggi, 24 settembre, ha pubblicato un primo campione che comprenderebbe passaporti diplomatici ed elenchi di indirizzi mail degli agenti.

I primi accertamenti della polizia postale non hanno trovato falle nelle infrastrutture del ministero e non confermano il furto dell’archivio. La compromissione della PEC è invece accertata: il 18 settembre, rispondendo a un’interrogazione della deputata di Azione Giulia Pastorella, la sottosegretaria all’Interno Wanda Ferro ha spiegato che il CSIRT Italia l’ha verificata analizzando una delle mail fornite da Revolut. La procura di Reggio Calabria ha aperto un fascicolo per accesso abusivo a un sistema informatico di interesse pubblico.

Il 18 settembre il Garante per la privacy ha avviato una verifica sui sistemi di accesso delle banche italiane, chiedendo ai responsabili della protezione dei dati se altri istituti abbiano ricevuto richieste simili.

Banca d’Italia segue il caso, mentre nel Regno Unito la Financial Conduct Authority sta valutando le misure di sicurezza prese dalla banca. Revolut ha oltre 80 milioni di clienti e non è nuova a questo tipo di incidente: nel settembre 2022 un attacco di ingegneria sociale aveva esposto i dati di circa 50.000 utenti.

Chi ha un conto Revolut e non ha ricevuto la comunicazione della banca non è tra i 680. A prescindere dall’attacco, i soldi sui conti correnti non sono stati toccati, ma chi è stato soggetto della fuga di notizie sarà sicuramente bersagliato, nelle prossime settimane, da un’ondata di mail, SMS e chiamate con ulteriori tentativi di truffa. Senza contare i possibili altri clienti che potrebbero ricevere chiamate che sfruttano la notizia per chiedere di “verificare il conto”.

A questo proposito è bene ricordare che Revolut (e le altre banche) non chiede credenziali o codici via messaggio e ogni verifica va fatta dall’app. Revolut apre un conto in pochi minuti con un selfie e un documento, ma in quattro mesi di corrispondenza non ha mai verificato chi le stesse chiedendo quei documenti, fidandosi che fosse davvero la Prefetutra. E poi c’è il caso opposto, quello di chi ha provato a recuperare un PIN in una banca tradizionale trovandosi di fronte a controlli talmente obsoleti che hanno bloccato il cliente legittimo per settimane…

Foto di copertina generata tramite IA

Potrebbe interessarti anche

ASUS Googlebook 14

ASUS Googlebook 14, il primo notebook per Gemini AI pesa meno di un chilo

25/09/2026 Tecnologia By Filippo Vendrame
haier europe

Haier Europe, emissioni operative giù del 63%: rinnovabili oltre l’80%

24/09/2026 Sostenibilità By Luigi Melita
Add A Comment
Leave A Reply Cancel Reply

Ultime Notizie
ASUS Googlebook 14

ASUS Googlebook 14, il primo notebook per Gemini AI pesa meno di un chilo

25/09/2026
Novità FIAT, cambia tutto entro il 2030: ecco i nuovi modelli in arrivo

Esenzione bollo 2027, i modelli Stellantis che non lo pagano: Hybrid 110 ok, vecchio PureTech 110 fuori

25/09/2026
Chery Tiggo 9 CSH test batteria in acqua salata

Hanno immerso la batteria in acqua salata per 24 ore: ecco cosa è successo alla Chery Tiggo 9 CSH

25/09/2026
Alfa Romeo Luna Rossa: ecco la serie speciale per Junior, Tonale, Giulia e Stelvio (si parte da 37.800 euro)

Alfa Romeo Luna Rossa: ecco la serie speciale per Junior, Tonale, Giulia e Stelvio (si parte da 37.800 euro)

25/09/2026
haier europe

Haier Europe, emissioni operative giù del 63%: rinnovabili oltre l’80%

24/09/2026
Notizie più lette
xpeng g6 ricarica fotovoltaico Auto Elettriche

XPENG G6 ricarica di 1 mese con il fotovoltaico. Quanto ho speso per 1000 km?

By Luigi Melita11/07/20260

XPENG G6 mi ha accompagnato per un lungo test durante il mese di maggio 2026…

recensione anker nano charger 45w

Recensione Anker Nano Charger 45W: geniale e funziona bene, ma ha 2 difetti…

03/05/2026
tomasi auto ricondizionamento

Cosa succede alle auto usate? Sono stato nel centro di ripristino Tomasi Auto, ecco cosa ho scoperto

15/01/2026
kraken

“La rete elettrica non è pronta per la transizione, a meno che…” l’intervista a Devrim Celal di Kraken

02/01/2026
xpeng g6 2026 my26 2 1

XPENG G6 2026, in Italia la versione MY26: 20.000 km di ricariche e wallbox in regalo con Electrip | Video

16/12/2025
Seguimi sui social
  • Facebook
  • Instagram
  • YouTube
  • LinkedIn
CONTATTI

Questo sito è senza pubblicità invasiva: se fai click o acquisti qualcosa usando i miei link potrei ricevere un bonus affiliazione in credito Amazon. Per te il prezzo non cambia, ma mi aiuterai a ripagare le spese e il tempo per analizzare, confrontare e recensire i prodotti.

Collaborazioni/Cooperations: [email protected]

Type above and press Enter to search. Press Esc to cancel.