Nella truffa a Revolut che ha portato alla fuga di dati personali degli utenti, nessun hacker ha forzato i server della banca, nessuno ha superando i protocolli di sicurezza informatica. La fuga dei dati, infatti, è stata causata da una truffa vera e propria, dove i criminali si sono spacciati per la Prefettura. Per quattro mesi, tra marzo e luglio 2026, la sede lituana di Revolut ha scambiato mail con un indirizzo di posta certificata della prefettura di Reggio Calabria finito nelle mani di un gruppo criminale e alla fine gli ha spedito passaporti, patenti, selfie di verifica, indirizzi di casa ed estratti conto completi di 680 clienti, in gran parte svizzeri e francesi (otto gli italiani). Dai conti correnti però non è uscito un euro. Il gruppo criminale che si fa, non con poca ironia, chiamare IAmNotAVillain, ha però chiesto un riscatto e ha aperto un sito dove espone parte dei documenti ottenuti con l’inganno.
Sommario
Come è andata la truffa a Revolut: una PEC vera e un’indagine inventata
L’indirizzo usato dai criminali è [email protected], una casella PEC ufficiale della prefettura di Reggio Calabria dedicata ai rapporti con gli enti locali. Da lì è partita una richiesta di informazioni su una serie di clienti, richiesta motivata da una presunta indagine della procura di Milano e corredata da numeri di protocollo della procura di Roma, ovviamente sbagliati. Il destinatario era Revolut Bank UAB, la società con licenza bancaria in Lituania da cui dipendono i clienti dell’Unione europea, e non la succursale italiana che ha migrato gli IBAN dei vecchi clienti su nuovi IBAN italiani.
Il messaggio arrivava da un dominio istituzionale reale e superava i controlli di autenticazione della posta (SPF, DKIM e DMARC), che però certificano soltanto il server di provenienza e non l’autorità di chi scrive. Il problema alla base, infatti, è che una PEC ufficiale della Prefettura è finita in mano a criminali senza che le istituzioni se ne accorgessero.
La richiesta sfruttaval’ordine europeo di indagine previsto dalla direttiva 2014/41/UE, lo strumento con cui un magistrato di uno Stato membro chiede prove a un altro Stato. La direttiva prevede che l’ordine parta da un’autorità giudiziaria e arrivi all’autorità competente del Paese che lo esegue, in questo caso quella lituana, che poi si rivolge alla banca.
L’errore di Revolut è stato di fidarsi della PEC ufficiale senza considerare la procedura: una prefettura non è un’autorità giudiziaria e non ha titolo per scrivere direttamente all’ufficio compliance di una banca straniera, eppure Revolut non ha telefonato a nessuno per chiedere conferma.
La cronologia di questi scambi di mail lo dimostra: il 24 marzo Revolut ha chiesto di correggere l’intestazione di una mail, spiegando ai criminali come compilare la richiesta per ricevere i dati. A inizio maggio si è scusata per il ritardo nell’invio e ha comunicato di aver avviato un audit interno sullo stato della pratica. Il 24 luglio ha confermato di aver spedito tutti i documenti in file cifrati, con la password in una mail separata, precisando che 169 profili erano gestiti dalla sede britannica e richiedevano un’altra procedura legale.
I bersagli non erano scelti a caso: dall’analisi delle blockchain il gruppo aveva individuato clienti con patrimoni in criptovalute rilevanti. Revolut si è accorta di tutto solo a settembre, quando ha contattato l’ente pubblico e ha scoperto che la richiesta non esisteva. Ha bloccato l’indirizzo, ha avvisato i clienti e il 12 settembre l’Agenzia per la cybersicurezza nazionale ha ricevuto la segnalazione. Almeno uno dei clienti coinvolti, l’imprenditore Felix Römer, aveva denunciato tentativi di ricatto già due mesi prima della notifica ufficiale.
Cosa hanno in mano gli hacker e il riscatto da 3 milioni di dollari
Il pacchetto consegnato è un bottino che vale anche di più dei soldi: la serie di documenti ufficiali che una banca raccoglie al momento dell’apertura del conto, ai quali si aggiunge tutto lo storico dei movimenti: nome, data di nascita, professione, indirizzo, mail e telefono, copia del passaporto o della patente, il selfie usato per il riconoscimento facciale, IBAN, estratti conto, prelievi e storico completo delle transazioni, comprese quelle in Bitcoin.
Tra i nomi emersi ci sono il calciatore del Villarreal Georges Mikautadze, il tennista Aleksandr Shevchenko, Mark Karpelès, ex amministratore delegato di Mt. Gox, e Marc Zeller, fondatore di Aave Chan Initiative, che ha reso pubblica la sua posizione sui social.
Il 17 settembre IAmNotAVillain ha chiesto a Revolut 3 milioni di dollari, o in alternativa 6.000 Monero, con un conto alla rovescia di 24 ore e la minaccia di vendere i dati ad altri gruppi criminali. Revolut ha risposto di non aver ricevuto alcun contatto diretto.
Scaduto l’ultimatum, il gruppo di hacker ha aperto un sito sul dark web con le anteprime dei documenti di una decina di clienti e ha cominciato a scrivere ai singoli interessati, offrendo la rimozione dal database in cambio di un pagamento individuale, ovviamente senza alcuna garanzia.
Per i clienti coinvolti, oltre al phishing, c’è un rischio fisico: un elenco con indirizzo di casa, volto e saldo in criptovalute è esattamente quello che serve a chi organizza le aggressioni fisiche ai possessori di cripto, un fenomeno che in Francia (il Paese di buona parte delle vittime) ha già prodotto diversi rapimenti a partire da quello del cofondatore di Ledger David Balland nel gennaio 2025.
I clienti italiani e i 147 GB di dati del Viminale
Il gruppo di hacker sostiene di aver controllato la casella della prefettura per circa sei mesi e di aver sottratto 147 gigabyte di dati di oltre 85.000 file, con documenti interni, calendari e dati personali di funzionari. Oggi, 24 settembre, ha pubblicato un primo campione che comprenderebbe passaporti diplomatici ed elenchi di indirizzi mail degli agenti.
I primi accertamenti della polizia postale non hanno trovato falle nelle infrastrutture del ministero e non confermano il furto dell’archivio. La compromissione della PEC è invece accertata: il 18 settembre, rispondendo a un’interrogazione della deputata di Azione Giulia Pastorella, la sottosegretaria all’Interno Wanda Ferro ha spiegato che il CSIRT Italia l’ha verificata analizzando una delle mail fornite da Revolut. La procura di Reggio Calabria ha aperto un fascicolo per accesso abusivo a un sistema informatico di interesse pubblico.
Il 18 settembre il Garante per la privacy ha avviato una verifica sui sistemi di accesso delle banche italiane, chiedendo ai responsabili della protezione dei dati se altri istituti abbiano ricevuto richieste simili.
Banca d’Italia segue il caso, mentre nel Regno Unito la Financial Conduct Authority sta valutando le misure di sicurezza prese dalla banca. Revolut ha oltre 80 milioni di clienti e non è nuova a questo tipo di incidente: nel settembre 2022 un attacco di ingegneria sociale aveva esposto i dati di circa 50.000 utenti.
Chi ha un conto Revolut e non ha ricevuto la comunicazione della banca non è tra i 680. A prescindere dall’attacco, i soldi sui conti correnti non sono stati toccati, ma chi è stato soggetto della fuga di notizie sarà sicuramente bersagliato, nelle prossime settimane, da un’ondata di mail, SMS e chiamate con ulteriori tentativi di truffa. Senza contare i possibili altri clienti che potrebbero ricevere chiamate che sfruttano la notizia per chiedere di “verificare il conto”.
A questo proposito è bene ricordare che Revolut (e le altre banche) non chiede credenziali o codici via messaggio e ogni verifica va fatta dall’app. Revolut apre un conto in pochi minuti con un selfie e un documento, ma in quattro mesi di corrispondenza non ha mai verificato chi le stesse chiedendo quei documenti, fidandosi che fosse davvero la Prefetutra. E poi c’è il caso opposto, quello di chi ha provato a recuperare un PIN in una banca tradizionale trovandosi di fronte a controlli talmente obsoleti che hanno bloccato il cliente legittimo per settimane…
Foto di copertina generata tramite IA






