Revolut ha confermato una violazione informatica che espone i dati di circa 680 clienti, tra cui diversi profili facoltosi. La fintech britannica, che conta una base di oltre 80 milioni di utenti nel mondo e una valutazione stimata sopra i 100 miliardi, sabato 12 settembre ha mandato ai clienti coinvolti i primi avvisi d’emergenza, dopo aver rilevato l’anomalia nei propri sistemi.

A colpire non è tanto il numero di conti coinvolti, quanto il canale scelto dagli aggressori per aggirare i controlli interni. Il gruppo, che si fa chiamare IAmNotAVillain, avrebbe usato la Pec, la casella di posta certificata con valore legale, di un ufficio del Ministero dell’Interno italiano, per convincere Revolut della legittimità della richiesta.

Secondo le ricostruzioni circolate finora, l’operazione sarebbe partita mesi prima con un malware installato sul computer di un dipendente pubblico, servito a sottrarre le credenziali della casella Pec. Gli hacker avrebbero poi collegato un indirizzo di recupero personale, così da mantenere l’accesso senza attirare l’attenzione. Con quel canale hanno spedito a Revolut un ordine di indagine europeo, in realtà contraffatto, chiedendo formalmente la consegna delle informazioni riservate sui clienti.

Convinta di rispondere a una richiesta giudiziaria autentica, Revolut ha trasmesso i dati richiesti senza eseguire un controllo incrociato ulteriore. Tra le informazioni finite nelle mani del gruppo ci sono anagrafica, indirizzi, documenti d’identità, estratti conto, cronologia delle operazioni in criptovalute e le immagini selfie richieste per il riconoscimento del volto. Le persone coinvolte comparirebbero il tennista Alexander Shevchenko, Felix Römer alla guida di Gamdom, e Mark Karpelès, che in precedenza guidava Mt. Gox.

Il gruppo ha messo online una pagina dove ha già pubblicato alcuni estratti dei file trafugati, a riprova della riuscita dell’attacco. La minaccia è esplicita: ogni giorno pubblicheranno un altro lotto di informazioni riservate finché Revolut non pagherà un riscatto. Gli aggressori sostengono inoltre di avere accesso a materiale proveniente dai sistemi informatici italiani, comunicazioni e documenti d’ufficio inclusi: un’affermazione che al momento non ha riscontri indipendenti.

La vicenda è finita in Parlamento martedì con un’interrogazione urgente firmata da Giulia Pastorella, deputata del partito Azione. Il testo chiede al governo se il Viminale sapesse già dell’intrusione, quali misure abbia messo in campo contro il malware e quali passi preveda per impedire che i canali istituzionali siano sfruttati ancora per scopi illeciti.

Il caso potrebbe superare i confini nazionali. Se venisse confermata la falsificazione del documento europeo, potrebbero muoversi l’Enisa, l’agenzia che si occupa di cybersicurezza a livello comunitario, e l’Edpb, il comitato che vigila sulla protezione dei dati nell’Unione: un fascicolo che riguarderebbe le procedure di verifica usate dalle banche digitali quando ricevono richieste dall’estero.

Chi ha un conto Revolut dovrebbe controllare se rientra tra gli utenti avvisati via email e, in caso affermativo, cambiare subito le credenziali di accesso e tenere sotto osservazione i movimenti sulla carta nelle prossime settimane.

Secondo quanto riportato da QuiFinanza il 15 settembre 2026, la vicenda è ancora oggetto di verifica da parte di Revolut e delle autorità.