
Un gruppo di criminali informatici ha ingannato la banca fintech fingendosi la Polizia postale tramite una PEC istituzionale compromessa.
AI-generated summary
Gli hacker hanno utilizzato una PEC istituzionale compromessa per richiedere dati di correntisti a Revolut, sfruttando l'obbligo legale delle banche di rispondere alle autorità.
Non hanno forzato la porta d'ingresso. Hanno chiesto gentilmente: 'sono la polizia, posso entrare?'. E gli è stato aperto. Un gruppo di hacker è riuscito a farsi consegnare dati sensibili (passaporto, carta d'indentità, conti bancari, operazioni con i Bitcoin, ecc.) di alcune centinaia di correntisti (680, stima il Financial Times) della banca inglese Revolut, servendosi di una mail compromessa di una istituzione italiana: la prefettura di Reggio Calabria, a quanto sembra.
Oltre alle autorità inglesi, sul caso indaga anche la Polizia postale per accesso abusivo a sistema informatico e frode informatica. La banca fintech minimizza: "I sistemi di Revolut e i fondi dei clienti non sono stati toccati".
Ma il data breach è stato clamoroso per la modalità con cui è stato messo a segno. Sembra infatti che la truffa sia proseguita per circa 5 mesi con richieste spalmate su più periodi prima di essere scoperta.
A non insospettire la banca, il fatto che provenissero da una pec istituzionale col dominio interno.it e fossero firmate 'polizia postale'. E gli istituti finanziari sono tenuti per legge a ottemperare alle richieste ufficiali provenienti dalle forze dell'ordine o dalle agenzie governative; ciò significa che le comunicazioni provenienti da indirizzi appartenenti a domini governativi verificati vengono trattate come richieste legali vincolanti.
Le richieste sembravano corredate da una valida autenticazione tecnica del dominio e sono state quindi evase nell'ambito delle ordinarie procedure di adempimento degli obblighi di legge. In realtà, c'erano segnali che avrebbero potuto far drizzare le antenne: le richieste firmate dalla Polizia postale su pec della prefettura di Reggio Calabria, quando la Polizia postale ha una sua pec e poi le richieste, in questi casi, sono corredate dal decreto dell'autorità giudiziaria, cosa che pare mancasse nelle comunicazioni inviate dagli hacker.
Revolut ha parlato di una "sofisticata truffa di impersonificazione esterna, nella quale un soggetto terzo non autorizzato ha utilizzato un indirizzo e-mail appartenente a un dominio legittimo di un'agenzia governativa per presentare richieste fraudolente di informazioni. Non appena individuata la frode - ha sottolineato - abbiamo immediatamente bloccato l'indirizzo e informato l'agenzia governativa interessata, nonché le autorità di contrasto, le autorità per la protezione dei dati e le autorità di vigilanza finanziaria. Abbiamo contattato direttamente il numero limitato di persone coinvolte per informarle dell'accaduto e fornire loro assistenza".
Tra le vittime c'è anche imprenditore francese Mark Robert Karpelès, che ha protestato: "Revolut non avrebbe dovuto inviare dati dei clienti in risposta a un'e-mail solo perché proveniva da un'agenzia governativa". Interviene il Codacons che chiede "alle autorità competenti di attivarsi per accertare le dimensioni del fenomeno, se e quante istituzioni italiane siano state violate dai criminali informatici e quali pec siano state utilizzate per realizzare furti di dati sensibili".
AI outlook — possibilities, not facts
Indagini estese su altre istituzioni italiane da parte della Polizia postale.
Likely · Within months

The Court of Review of Turin has ordered the return to prison for a 42-year-old clerk, investigated for sexual violence on a thirteen-year-old and a forty-year-old in a convenience store. The decision overturns the previous release with signature requirement.

The Turin review court has ordered precautionary custody in prison for a man accused of sexual harassment of a thirteen-year-old, overturning the previous decision of the investigating judge which had only imposed the obligation to sign.

Hackers stole the personal data of 680 Revolut customers using a compromised Italian law enforcement institutional email address. The fintech confirmed the impersonation scam, stating that the funds were not touched.

Hackers used a compromised Italian institutional email to trick Revolut into obtaining customer data. The Postal Police is investigating for computer fraud, while the company confirms the violation but assures that the funds have not been touched.

The judiciary is investigating the complaint presented by Natalia Potenza, Valter Lavitola's ex-partner, for alleged mistreatment. Lavitola has been in prison since August as the alleged instigator of the attack on Sigfrido Ranucci.
The Court of Review of Turin ordered the precautionary custody in prison for the 42-year-old accused of molesting a thirteen-year-old, accepting the appeal of the prosecutor's office after his initial release.