Contesto dell’incidente

Nel settembre 2026 Revolut ha subito una fuga di dati che ha coinvolto circa 700 clienti italiani. L’attacco è stato possibile grazie a un indirizzo di posta elettronica certificata (PEC) della Procura di Reggio Calabria, falsamente utilizzato da un gruppo di cybercriminali per richiedere informazioni sensibili. La violazione ha spinto il Garante per la protezione dei dati personali a intervenire con urgenza, avviando una verifica su tutti gli istituti bancari presenti sul territorio nazionale.

Meccanismo dell’attacco

Il gruppo criminale, noto come IAmNotVillain, ha sfruttato un infostealer – probabilmente installato da un dipendente distratto – per accedere al sistema interno di Revolut. Dopo aver ottenuto le credenziali, i criminali hanno inviato una richiesta di riscatto pari a 3 milioni di dollari in criptovaluta, fissando come scadenza le 18:30 del 17 settembre. La minaccia era di pubblicare o vendere i dati dei clienti se il riscatto non fosse stato pagato.

Risposta del Garante

L’autorità di vigilanza ha inviato una comunicazione urgente a tutti i responsabili della protezione dati (DPO) delle banche italiane, chiedendo una solerte verifica interna. L’obiettivo è individuare eventuali email ricevute dallo stesso indirizzo PEC usato nell’attacco a Revolut e, in caso di riscontro, segnalare immediatamente la falla al Garante.

Le richieste specifiche del Garante

    • Controllare tutti i log di posta elettronica certificata alla ricerca di messaggi provenienti dall’indirizzo della Procura di Reggio Calabria.
    • Verificare se tali comunicazioni contengono richieste di dati sensibili o istruzioni sospette.
    • In caso di rilevamento, informare tempestivamente l’Autorità per avviare le procedure di contenimento.
    • Adottare misure correttive per rafforzare i protocolli di sicurezza interna.

Coinvolgimento delle banche italiane

Il Garante ha sottolineato l’importanza di un “controllo efficace al proprio interno”, invitando le banche a non limitarsi a una verifica superficiale. La comunicazione è stata inviata a tutti gli istituti, dalle grandi banche nazionali alle cooperative di credito, per garantire una risposta coordinata e capillare.

Scambio di informazioni con la Lituania

Poiché la sede legale di Revolut è situata in Lituania, il Garante italiano ha contattato la controparte lituana per avviare un “scambio di informazioni” volto a condividere dettagli tecnici sull’attacco e a coordinare eventuali azioni legali contro i responsabili. Questo approccio transfrontaliero mira a rafforzare la capacità di contrasto contro le reti criminali che operano a livello europeo.

Azioni del Ministero dell’Interno

Parallelamente, il Garante ha richiesto al Ministero dell’Interno di verificare eventuali abusi della PEC su scala più ampia, includendo anche altri settori pubblici e privati. Nel frattempo, il Viminale ha smentito la notizia di un furto di 147 GB di dati, confermando che non vi sono state ulteriori violazioni di tale entità.

Prospettive future

Le autorità hanno ribadito che la sicurezza dei dati personali è una priorità assoluta e hanno annunciato che continueranno a monitorare la situazione. Le banche sono tenute a presentare un report finale al Garante entro 30 giorni dalla ricezione della comunicazione, evidenziando i risultati delle verifiche e le eventuali azioni correttive messe in atto. Questo episodio rappresenta un monito per l’intero settore finanziario, evidenziando la necessità di una vigilanza costante e di protocolli di sicurezza avanzati per contrastare le minacce sempre più sofisticate dei cybercriminali.