Un gruppo di hacker che si firma iamnotavillain ha rivendicato la violazione dei dati di Revolut, la fintech britannica nata come app di cambio valuta e diventata banca digitale con milioni di utenti in Europa. Il gruppo minaccia di rivendere ad altri soggetti le informazioni di centinaia di persone che hanno un conto Revolut, se l’azienda non paga un riscatto.
L’ultimatum è comparso online mercoledì pomeriggio, accompagnato da un cronometro che segna il tempo residuo: la scadenza cade ventiquattro ore dopo, quindi proprio oggi. La cifra chiesta è 6.000 xmr, l’equivalente di circa tre milioni di dollari in Monero. È una moneta digitale che gli autori di attacchi informatici prediligono da anni, perché le sue transazioni restano quasi impossibili da rintracciare. Il messaggio pubblicato avverte che, senza pagamento, ogni file finirà in vendita e la colpa ricadrà sull’azienda.
Per rendere credibile la minaccia, gli hacker hanno mandato al Financial Times una registrazione di un minuto: nel filmato, un utente non identificato scorre quello che presenta come un archivio di file interni. Tra i documenti mostrati comparirebbero patenti, passaporti, le foto scattate durante le procedure di verifica dell’identità richieste per aprire un conto e lo storico dei movimenti di alcuni clienti.
Secondo il gruppo, gli account colpiti sarebbero almeno 680, scelti non a campione ma dopo aver incrociato le transazioni pubbliche sulla blockchain per individuare chi, tra gli utenti Revolut, custodisce sulla piattaforma somme rilevanti in criptovalute. È un dettaglio che cambia il profilo del caso: non un furto di massa indistinto, ma una selezione mirata di chi ha più da perdere.
Revolut non si è ancora espressa sulla richiesta di riscatto e finora non ha confermato pubblicamente né la portata reale della violazione né l’identità delle persone coinvolte. Sul fronte italiano, dopo le segnalazioni di alcuni clienti, la polizia postale ha avviato accertamenti per capire se l’ingresso nei sistemi configuri un accesso non autorizzato e se vi sia alla base anche una frode a danno dei correntisti. Nessuna delle due indagini, quella britannica sul riscatto e quella italiana sulle denunce, ha ancora prodotto un bilancio ufficiale delle vittime.
Resta il fatto che pagare un riscatto non garantisce che i dati vengano davvero cancellati: nei casi simili degli ultimi anni, diversi gruppi hanno incassato la cifra richiesta e rivenduto comunque le informazioni. È un dato che pesa quando un’azienda deve decidere come reagire entro poche ore.
Chi ha un conto Revolut, soprattutto chi ci tiene anche delle criptovalute, farebbe bene a controllare nei prossimi giorni le notifiche di accesso e ad attivare l’autenticazione a due fattori se non l’ha ancora fatto. Con documenti d’identità potenzialmente già in mano a terzi, è la difesa più immediata contro un secondo tipo di danno: il furto di identità che può seguire una violazione come questa.
Dettagli e citazioni riportati da Adnkronos nell’articolo pubblicato mercoledì 16 settembre 2026.