Il mondo FQ

Revolut, la richiesta di dati partita dalla mail della prefettura di Reggio Calabria. Gli hacker: “Abbiamo 147 Gb della Polizia”. L’opposizione chiede chiarimenti a Piantedosi

Il gruppo, che si fa chiamare "IAmNotAVillain", avrebbe chiesto a Revolut un riscatto di 3 milioni di dollari da pagare entro 24 ore in criptovalute. Indaga la Polizia Postale e il Garante della Privacy ha avviato una verifica immediata
Revolut, la richiesta di dati partita dalla mail della prefettura di Reggio Calabria. Gli hacker: “Abbiamo 147 Gb della Polizia”. L’opposizione chiede chiarimenti a Piantedosi
Icona dei commenti Commenti

L’email indirizzata a Revolut per ottenere i dati riservati di centinaia di clienti è partita da una casella di posta certificata della prefettura di Reggio Calabria, secondo fonti del Corriere della Sera. Il vero mittente però non erano i funzionari pubblici, ma criminali informatici che avevano ottenuto il controllo dell’account. Un indirizzo pec, certificato, dunque legittimo e credibile senza necessità (apparentemente) di ulteriori verifiche. Non si è trattato di un attacco informatico tradizionale, una violazione dei sistemi informatici, ma un raggiro in piena regola. Revolut – il più grande gruppo fintech europeo con 80 milioni di clienti in 30 Paesi, 5 milioni in Italia – ha condiviso i dati richiesti: passaporti e documenti d’identità, dati bancari e Iban, foto per la verifica dell’identità e cronologia delle transazioni. Dati riservati di circa 680 clienti, secondo il Financial Times: un numero non confermato da Revolut. Tra di loro Mark Karpelès, l’ex amministratore delegato di di MtGox , l’exchange di criptovalute più grande al mondo fino al default con strascichi legali e la condanna di Karpelès. I clienti coinvolti sono stati avvisati dalla compagnia.

Ma non finisce qui. Il gruppo, che si fa chiamare “IAmNotAVillain“, avrebbe chiesto a Revolut un riscatto di 3 milioni di dollari da pagare entro 24 ore in criptovalute, altrimenti “i dati saranno venduti e il sangue sarà sulle vostre mani”. Gruppo che sostiene anche di essere rimasto a lungo all’interno dei sistemi delle forze dell’ordine italiane: “Abbiamo registrato oltre 87 mila file, per un valore di 147 GB di documenti, e-mail, file personali”, dichiarano pubblicando uno screenshot che mostra una cartella denominata “Italy”, contenente 36.393 file distribuiti in 5.223 cartelle.

Non è chiaro se quanto dichiarato corrisponda al vero. Intanto, mentre indaga la Polizia postale, l’Autorità Garante della Privacy ha avviato una verifica immediata su eventuali falle nella sicurezza degli accessi delle banche italiane, sia per appurare se vi siano stati altri casi di tentata infiltrazione, sia per richiamare gli istituti bancari a un controllo efficace al proprio interno. Inoltre, l’Autorità si è mossa sul fronte del Ministero degli Interni per inquadrare più approfonditamente la vicenda Revolut e appurare se vi sono altre banche o istituti finanziari coinvolti, circoscrivendo il danno avvenuto e facendo emergere quanti e quali dati sono stati compromessi. La vicenda, infatti, ha evidenziato alcuni lati deboli delle Pec ufficiali in uso.

Sul fronte politico diversi esponenti delle opposizioni hanno chiesto al ministro Matteo Piantedosi di riferie al più presto. “Le notizie che si susseguono sul caso Revolut, ove fossero confermate, sarebbero estremamente gravi e richiedono quindi un chiarimento immediato da parte del Governo. Per questo abbiamo depositato un’interrogazione urgente al ministro dell’Interno”, dichiarano i senatori del Partito democratico, Lorenzo Basso e Antonio Nicita“. Sulla stessa linea la deputata di Avs Elisabetta Piccolotti: “Presenteremo un’interrogazione al ministro Matteo Piantedosi per capire se sia vero e se sia stata violata solo la casella di posta certificata o anche altri sistemi e servizi del Viminale e se altre forze dell’ordine siano coinvolte. E se il ministero sia a conoscenza di analoghe truffe che coinvolgono altri istituti di credito”.

Intanto sulla vicenda dei dati dei clienti di Revolut il 15 settembre è stata aperta un’indagine dall’Information Commissioner’s Office, l’autorità britannica per la protezione dei dati. Pochi giorni prima il gruppo fintech aveva presentato un esposto all’organismo di controllo. La Polizia postale sta indagando: l’ipotesi di reato è accesso abusivo a sistema informatico e frode informatica. La tecnica informatica è stata battezzata dagli esperti “Man in the Mail”, come ha evidenziato l’informatico forense Paolo Del Checco sul suo canali Linkedin. I criminali avrebbero assunto il controllo della casella di posta grazie ad un infostealer, un malware per infettare un pc e rubare informazioni. Dunque il messaggio è realmente partito dall’account della prefettura di Reggio Calabria. I criminali hanno richiesto i dati a nome della Polizia postale italiana. E la società Fintech ha considerato la richiesta del tutto legittima, consegnando le informazioni. Fino a quando il gruppo si è insospettito, chiamando direttamente l’autorità pubblica italiana, che ha negato ogni richiesta inoltrata via pec.

Gentile lettore, la pubblicazione dei commenti è sospesa dalle 20 alle 9, i commenti per ogni articolo saranno chiusi dopo 72 ore, il massimo di caratteri consentito per ogni messaggio è di 1.500 e ogni utente può postare al massimo 150 commenti alla settimana. Abbiamo deciso di impostare questi limiti per migliorare la qualità del dibattito. È necessario attenersi Termini e Condizioni di utilizzo del sito (in particolare punti 3 e 5): evitare gli insulti, le accuse senza fondamento e mantenersi in tema con la discussione. I commenti saranno pubblicati dopo essere stati letti e approvati, ad eccezione di quelli pubblicati dagli utenti in white list (vedere il punto 3 della nostra policy). Infine non è consentito accedere al servizio tramite account multipli. Vi preghiamo di segnalare eventuali problemi tecnici al nostro supporto tecnico La Redazione