Revolut nel mirino: dati bancari di 700 utenti all’asta online

attacco hacker revolut

Trecentomila dollari, cifra negoziabile, pagabili in Monero o Bitcoin. È questa la richiesta per un archivio contenente i dati personali di 700 clienti Revolut, comparso in un’inserzione pubblicata il 23 settembre su un forum noto ai criminali della rete. A firmare l’annuncio è IAmNotAVillain, il collettivo che ha rivendicato la violazione ai danni della fintech britannica. La notizia è stata riportata dal portale francese FrenchBreaches, che ammette di non poter confermare l’autenticità, la completezza o l’aggiornamento del materiale in vendita. Appena sette giorni prima, la cifra richiesta era dieci volte superiore, e il destinatario del pagamento avrebbe dovuto essere direttamente l’istituto bancario.

Una richiesta ridotta al minimo

Prima di arrivare all’ultimatum, gli hacker avevano diffuso informazioni riservate a più riprese. Nei giorni immediatamente successivi alla scoperta della frode, come riportato da International Cyber Digest, il gruppo criminale aveva iniziato a rilasciare dati sensibili appartenenti a diversi correntisti. Tra i nomi coinvolti figuravano personaggi conosciuti, come il tennista Aleksandr Shevchenko e Felix Römer, fondatore delle piattaforme Gamdom e Skins.com. L’obiettivo era chiaro: ottenere un pagamento diretto da Revolut. Gli hacker minacciavano di rilasciare ulteriori documenti e informazioni riguardanti il funzionamento interno dell’istituto. Contestualmente, accusavano la banca di aver trasferito dati riservati verso paesi esterni alla propria area di competenza legale e di aver gestito la questione privacy con superficialità. Un’accusa, va sottolineato, che arriva da chi ha commesso il reato.

attacco hacker revolut 2
@International Cyber Digest / X

Il 16 settembre è comparso online un vero e proprio ultimatum, corredato da un conto alla rovescia: 6.000 Monero, equivalenti a circa 3 milioni di dollari, richiesti entro sole 24 ore. In mancanza di pagamento, i dati sarebbero stati messi in vendita ad altri gruppi criminali. A darne notizia è stato il Financial Times, che ha ricevuto dagli autori dell’attacco anche un filmato di sessanta secondi in cui scorrevano immagini di passaporti, patenti di guida, foto di verifica identità e cronologie di transazioni. Revolut ha sempre negato di aver ricevuto contatti o richieste specifiche. Trascorso il termine senza alcuna reazione pubblica, il prezzo si è adeguato di conseguenza. Nell’annuncio del 23 settembre, chi vende il materiale ne descrive il contenuto con dovizia di particolari quasi da catalogo commerciale. Sono inclusi documenti d’identità fotografati fronte-retro, selfie utilizzati per le verifiche biometriche, recapiti personali, coordinate bancarie complete e cronologie dettagliate di bonifici, depositi, prelievi e movimenti in criptovalute. Il gruppo presenta le vittime come soggetti facoltosi, veri e propri patrimoni ambulanti nel mondo crypto, e afferma di possedere anche identità di personaggi noti. Naturalmente, senza alcuna prova a sostegno.

La minaccia rivolta direttamente ai correntisti

C’è poi una svolta che modifica radicalmente la natura del ricatto. Secondo quanto ricostruito dalla stampa nazionale, il gruppo ha creato un sito dedicato alla diffusione dei dati sulla rete Tor, mostrando volti, documenti e informazioni bancarie di una decina di clienti. Attraverso canali Telegram appena creati, gli hacker si rivolgono ora direttamente alle vittime, promettendo la restituzione dei dati personali a chi accetta di pagare e garantendo la non diffusione ulteriore. La banca, quindi, non è più l’unico interlocutore: al suo posto emergono centinaia di individui benestanti, ciascuno alle prese con i propri estratti conto finiti nelle mani dei ricattatori.

Dalla PEC calabrese al Garante Privacy

È bene ricordare che nessun sistema informatico di Revolut è stato violato direttamente. Come avevamo già raccontato, è stata la stessa banca a trasmettere i dati inconsapevolmente. Il 12 settembre, in una nota rilasciata a TechCrunch, Revolut ha riconosciuto di aver ricevuto richieste fraudolente provenienti da un indirizzo email appartenente al dominio ufficiale di un ente governativo, e di aver conseguentemente ceduto informazioni riservate a un soggetto terzo non autorizzato. L’istituto ha parlato di una truffa di impersonificazione particolarmente sofisticata, assicurando che i fondi e i sistemi dei clienti non hanno subito alcun danno diretto.

Gli autori dell’attacco hanno fornito la propria versione dei fatti al Financial Times. Per mesi si sarebbero finti appartenenti alle forze dell’ordine italiane, sfruttando la posta elettronica certificata. I bersagli, definiti balene delle criptovalute, sarebbero stati individuati in anticipo tramite l’analisi della blockchain. La casella email compromessa risultava intestata alla Prefettura di Reggio Calabria, e la Procura locale ha già avviato un’indagine formale. Sul caso lavorano anche la Polizia Postale e la Direzione nazionale antimafia e antiterrorismo. Il gruppo criminale sostiene inoltre di aver trafugato ben 147 GB di dati riconducibili al Ministero dell’Interno, sebbene tale affermazione non abbia ancora ricevuto conferme ufficiali.

Il 18 settembre è intervenuto ufficialmente il Garante per la protezione dei dati personali, chiedendo a tutti gli istituti bancari di verificare nei propri archivi eventuali comunicazioni “anomale” giunte dalla medesima casella compromessa. L’Autorità ha inoltre avviato uno scambio informativo con l’omologo ente lituano, poiché la principale società del gruppo Revolut ha sede in Lituania, e ha coinvolto il Ministero dell’Interno per verificare se altri istituti finanziari siano stati colpiti dalla stessa truffa. Nel comunicato ufficiale, il Garante evidenzia come l’episodio abbia rivelato «alcuni lati deboli» del sistema delle PEC istituzionali. Non resta che attendere gli sviluppi delle prossime settimane.