Il caso Revolut hacker potrebbe essere soltanto la parte più visibile di una storia molto più grande. Se centinaia di clienti di una banca digitale hanno visto informazioni personali e finanziarie finire nelle mani sbagliate, la domanda decisiva non riguarda soltanto come abbia reagito Revolut.
Riguarda qualcosa che viene prima: che cosa accade quando l’identità digitale dello Stato diventa credibile anche nelle mani di chi Stato non è?
È qui che la vicenda cambia prospettiva. Perché gli attaccanti, secondo quanto ricostruito finora, non avrebbero avuto bisogno di violare direttamente i sistemi informatici della fintech. È bastato presentarsi alla porta indossando, digitalmente, una divisa credibile. E qualcuno ha aperto.
Caso Revolut hacker: un attacco fondato sulla fiducia
La particolarità dell’operazione sta proprio nel metodo. Una casella di posta elettronica certificata riconducibile alla Prefettura di Reggio Calabria sarebbe stata utilizzata per inoltrare richieste di informazioni alla società finanziaria, presentandole come provenienti dalle autorità italiane.
Revolut ha poi confermato la violazione dei dati e ha sostenuto che i propri sistemi e il denaro dei clienti non sono stati compromessi. Il punto, tuttavia, è precisamente questo: non era necessario entrare nell’infrastruttura della banca. Era sufficiente convincere chi la gestiva che dall’altra parte ci fosse un interlocutore autorizzato.
Le informazioni disponibili indicano che sarebbero stati coinvolti circa 680 clienti. Il Ministero dell’Interno ha successivamente precisato che soltanto otto sarebbero italiani. Tra i dati comunicati figurerebbero documenti di identità, informazioni bancarie e altri elementi relativi ai rapporti finanziari.
Non siamo quindi davanti al cliché cinematografico dell’hacker che sfonda una barriera tecnologica. È qualcosa di più interessante e, per certi versi, inquietante: la tecnologia ha funzionato abbastanza bene da rendere credibile l’inganno.
Quando una PEC diventa una credenziale di fiducia
La PEC nasce precisamente per attribuire certezza alla comunicazione digitale. Mittente, invio, consegna e tracciabilità costituiscono elementi essenziali di un sistema utilizzato quotidianamente da amministrazioni pubbliche, professionisti, imprese e cittadini.
Ma proprio questa affidabilità produce un paradosso. Più un canale viene considerato autorevole, maggiore diventa il valore di una sua eventuale compromissione.
Una mail ordinaria che chiedesse informazioni bancarie riservate farebbe probabilmente scattare numerosi controlli. Una comunicazione proveniente da un dominio istituzionale, apparentemente autentica e inserita in una procedura amministrativa plausibile, può invece superare molte delle difese psicologiche e organizzative normalmente utilizzate contro le frodi.
È la versione istituzionale di uno dei principi più antichi dell’ingegneria sociale: non serve necessariamente rubare ciò che si desidera, quando si può convincere qualcuno autorizzato a consegnarlo.
Il dettaglio che avrebbe dovuto accendere un allarme
La vicenda contiene però un altro elemento importante. L’autenticità tecnica di un messaggio non equivale automaticamente alla legittimità giuridica della richiesta contenuta al suo interno.
Ed è probabilmente questa la lezione più interessante del caso.
Una Prefettura svolge funzioni istituzionali rilevantissime, ma una richiesta di acquisizione di determinate informazioni nell’ambito di un procedimento penale risponde a competenze, presupposti e procedure precise. Secondo le ricostruzioni emerse, proprio la natura della richiesta e l’ufficio apparentemente mittente avrebbero potuto suggerire ulteriori verifiche.
In altri termini, la domanda non avrebbe dovuto essere soltanto “questa PEC è autentica?” ma anche “questo soggetto ha titolo per chiedermi esattamente questi dati in questo modo?”.
È una distinzione apparentemente burocratica. In realtà costituisce una misura di cybersecurity.
Il precedente attacco alla Pubblica Amministrazione
C’è poi un secondo livello della storia che impedisce di considerare quanto accaduto come un semplice incidente bancario.
Nel maggio 2026 era emersa una violazione dei sistemi di Sistemi Informativi, società del gruppo IBM impegnata nella gestione di infrastrutture tecnologiche utilizzate dalla Pubblica Amministrazione e da grandi organizzazioni. Sull’accaduto è stata avviata un’indagine e nelle prime ricostruzioni è comparso anche il nome del gruppo cinese Salt Typhoon.
Non esistono, allo stato delle informazioni pubblicamente disponibili, elementi sufficienti per affermare che quell’episodio e il caso Revolut hacker facciano parte della stessa operazione. Confondere una coincidenza temporale o infrastrutturale con una prova sarebbe un errore.
La sequenza, però, rende inevitabile una domanda: quanto sappiamo realmente dell’estensione delle compromissioni subite dalle infrastrutture digitali pubbliche?
Non basta infatti sapere che un incidente è stato contenuto. Bisogna comprendere quali credenziali siano state esposte, per quanto tempo, quali account siano stati utilizzati, quali comunicazioni possano essere state intercettate e soprattutto quali identità digitali possano essere sfruttate successivamente.
I 147 gigabyte che nessuno può ancora dare per certi
La storia diventa ancora più delicata quando entrano in scena le rivendicazioni degli stessi criminali.
Il gruppo indicato nelle ricostruzioni giornalistiche come I Am Not A Villain ha sostenuto di possedere circa 147 gigabyte di materiale riconducibile alle forze dell’ordine italiane, comprendente documenti e altre informazioni interne.
È essenziale, però, separare una rivendicazione da un fatto accertato. Non esiste al momento una conferma pubblica indipendente che permetta di considerare autentico e completo quel presunto archivio. Nel mondo ransomware e nelle estorsioni informatiche esagerare quantità e qualità del bottino può essere parte integrante della pressione esercitata sulle vittime.
Ma vale anche il ragionamento opposto: liquidare automaticamente una rivendicazione come propaganda prima che siano terminate le verifiche sarebbe altrettanto imprudente.
Il problema, dunque, rimane aperto.
Dal furto dei dati al furto dell’autorità
È questo forse l’aspetto che merita maggiore attenzione. Per anni abbiamo immaginato la sicurezza informatica soprattutto come protezione dei database: impedire che qualcuno entri, copi informazioni e fugga.
La vicenda Revolut mostra un’evoluzione differente. Il bene più prezioso da sottrarre potrebbe non essere il dato, ma l’autorità associata all’identità digitale che lo custodisce.
Prendere il controllo di un account istituzionale significa infatti acquisire temporaneamente una porzione della sua reputazione. Chi riceve il messaggio non vede immediatamente un criminale: vede una Prefettura, un’amministrazione, un indirizzo certificato. E agisce di conseguenza.
Da questo punto di vista, il danno potenziale di una compromissione nella Pubblica Amministrazione non termina quando viene chiusa la falla originaria. Può continuare attraverso le identità rubate, le informazioni apprese, le relazioni ricostruite e le procedure osservate.
È una specie di capitale fiduciario digitale che può essere riutilizzato per costruire attacchi successivi molto più convincenti.
Il Garante ora vuole capire quanto è grande il problema
La questione ha superato inevitabilmente i confini della singola banca. Il Garante per la protezione dei dati personali ha avviato una cooperazione con l’autorità lituana, competente perché in Lituania si trova il principale stabilimento europeo di Revolut.
L’Autorità italiana ha chiesto informazioni sulla notifica della violazione e si è rivolta anche al Ministero dell’Interno per approfondire quanto accaduto, verificare l’eventuale coinvolgimento di altri istituti e comprendere la reale estensione dei dati compromessi.
Lo stesso Garante ha evidenziato come l’episodio abbia portato alla luce elementi di debolezza nell’attuale sistema PEC che richiedono approfondimenti.
È un passaggio significativo. Perché sposta definitivamente la vicenda dal perimetro di Revolut a quello dell’ecosistema italiano della fiducia digitale.
La cybersecurity non può fermarsi all’autenticazione
Per molto tempo abbiamo costruito la sicurezza digitale intorno a una domanda: chi sei?
Password, certificati, firme elettroniche, autenticazione multifattore e sistemi di identità servono esattamente a rispondere a questo interrogativo. Il caso della PEC compromessa della Prefettura di Reggio Calabria suggerisce però che oggi ne occorra una seconda: anche ammesso che tu sia chi sembri essere, hai davvero il diritto di chiedermi ciò che stai chiedendo?
È una differenza enorme.
Significa passare dalla semplice autenticazione dell’identità alla verifica del contesto, della competenza, della procedura e dell’autorizzazione. Significa prevedere controlli umani quando una richiesta riguarda informazioni particolarmente delicate. Significa soprattutto evitare che l’automazione trasformi la fiducia in obbedienza.
La digitalizzazione ha eliminato sportelli, carta, timbri e buona parte delle attese. Ha reso infinitamente più rapide operazioni che un tempo richiedevano giorni. Ma proprio questa velocità ha un costo nascosto: quando un processo sbagliato viene automatizzato, anche l’errore diventa estremamente efficiente.
La prossima frontiera è verificare chi ha diritto di chiedere
Il caso Revolut può quindi essere letto in modo diverso dalla classica storia di un data breach. Non racconta soltanto di criminali capaci di impadronirsi di informazioni personali. Racconta di un sistema nel quale un’identità istituzionale può diventare essa stessa un’arma.
Ed è probabilmente questo il punto sul quale amministrazioni, banche e grandi piattaforme dovranno intervenire. Una comunicazione tecnicamente autentica non può essere considerata, da sola, prova sufficiente della legittimità di qualsiasi richiesta.
Servono verifiche indipendenti, separazione dei canali, controlli sulle competenze dell’ente richiedente e procedure rafforzate quando sono in gioco grandi quantità di informazioni personali.
Perché il dato più importante sottratto da un’infrastruttura pubblica potrebbe non essere quello contenuto nei suoi archivi. Potrebbe essere qualcosa di molto più difficile da ricostruire una volta perduto: la fiducia che gli altri attribuiscono alla voce dello Stato.