Revolut, esposti dati di 680 clienti: i truffatori avrebbero usato un dominio istituzionale italiano
di Redazione Italian TechRevolut ha avvisato circa 680 clienti dopo aver consegnato informazioni personali a truffatori che si presentavano come rappresentanti di un’autorità pubblica. I sistemi informatici dell’azienda, secondo Revolut, non sono stati violati. Le tracce esaminate finora portano anche all’Italia
Revolut ha consegnato dati sensibili di alcuni suoi clienti a truffatori che si erano presentati come rappresentanti di un’autorità pubblica, inviando richieste da un dominio istituzionale autentico.
La società finanziaria digitale britannica, che offre attraverso la propria applicazione conti, carte di pagamento e servizi per investimenti e criptovalute, ha quindi trattato quelle comunicazioni come legittime e ha fornito le informazioni richieste attraverso le normali procedure interne.
Secondo Revolut, i suoi sistemi informatici non sono stati violati.
Il Financial Times ha riferito che circa 680 persone sono state informate dell’esposizione dei propri dati personali. L’autorità britannica per la protezione dei dati ha ricevuto una segnalazione e ha avviato un’indagine.
Gli autori della frode stanno inoltre minacciando di pubblicare le informazioni ottenute se Revolut non pagherà un riscatto.
Tra le persone coinvolte figura Mark Karpelès, ex amministratore delegato di Mt. Gox, la piattaforma per lo scambio di Bitcoin fallita nel 2014 dopo uno dei casi più famosi nella storia delle criptovalute.
Le false richieste provenivano da un vero dominio governativo
Revolut ha spiegato a Reuters di avere ricevuto richieste fraudolente provenienti da un dominio di posta elettronica appartenente realmente a un ente governativo.
Per chi lavorava all’interno dell’azienda, quelle comunicazioni possedevano quindi una caratteristica capace di attribuire loro credibilità: arrivavano da un’infrastruttura istituzionale autentica. Revolut le ha elaborate attraverso le normali procedure usate per rispondere alle autorità e ha consegnato informazioni riguardanti alcuni clienti.
Revolut sostiene che i propri sistemi informatici siano rimasti integri e che il denaro depositato dai clienti non sia stato sottratto durante l’operazione.
Sfruttato un dominio istituzionale autentico per rendere credibile la comunicazione, infatti, i truffatori hanno ottenuto dati dei clienti senza dover violare direttamente i sistemi informatici della società.
Le tracce portano in Italia
Il collegamento con l’Italia emerge dalla ricostruzione pubblicata da The Record, testata specializzata in sicurezza informatica che fa capo a Recorded Future, società statunitense che analizza le minacce digitali.
Il materiale diffuso dalla persona o dal gruppo che rivendica l’operazione conterrebbe indicazioni riconducibili a un dominio italiano.
The Record ha esaminato direttamente parte di quel materiale e ha contattato diverse autorità italiane chiedendo chiarimenti. La testata non ha ricevuto risposte.
Revolut mantiene riservata l’identità dell’ente coinvolto e non ha indicato pubblicamente neppure il Paese a cui appartiene.
Cosa sappiamo sul presunto autore della frode
Le ricostruzioni disponibili permettono quindi di collegare la vicenda a un dominio istituzionale italiano, mentre resta sconosciuta l’amministrazione che lo controllava.
Manca inoltre una conferma sulle modalità con cui gli autori siano riusciti a usare quell’infrastruttura.
Su Telegram, il presunto autore della rivendicazione ha pubblicato affermazioni molto più ampie, parlando di diverse strutture delle forze dell’ordine italiane compromesse, di un accesso protratto per circa sei mesi e di 147 gigabyte di materiale sottratto a sistemi italiani. Queste affermazioni non sono state verificate. Il profilo Telegram utilizzato per diffondere il materiale, inoltre, è stato successivamente sospeso.
Dietro l’operazione si presenterebbe ora un soggetto, o un gruppo, che usa il nome IAmNotAVillain.
Un sito comparso online con questo nome rivendica il possesso dei dati ottenuti da Revolut e sostiene che un’altra persona, in precedenza legata al gruppo, abbia diffuso soltanto una piccola parte del materiale attribuendosi l’intera operazione. Anche questa versione resta da verificare in modo indipendente.
International Cyber Digest, testata specializzata in sicurezza informatica, ha dichiarato di essere in contatto diretto con chi si presenta come autore della frode: il racconto fornito alla testata confermerebbe che l’operazione sarebbe durata circa sei mesi e avrebbe sfruttato sistemi appartenenti alle forze dell’ordine italiane per inviare a Revolut richieste di dati apparentemente legittime.
Non sappiamo se i clienti italiani siano stati colpiti
Il dominio italiano utilizzato nelle richieste fraudolente non permette di ricostruire la nazionalità delle persone coinvolte.
Il Financial Times parla di circa 680 clienti complessivamente avvisati da Revolut, senza fornire una distribuzione geografica. L’unico dato nazionale arriva dall’Europa: secondo la testata economica romena Profit.ro, 27 dei circa 680 clienti coinvolti sono in Romania. La testata attribuisce l’informazione a una persona a conoscenza dell’indagine.
In definitiva non è possibile stabilire quanti italiani figurino tra i 680 clienti di Revolut, né se l’Italia sia il Paese maggiormente interessato dalla sottrazione di informazioni.
I dati esposti
Le informazioni consegnate da Revolut variano da cliente a cliente e, in alcuni casi, sono molto dettagliate.
TechCrunch ha avuto la possibilità di esaminare una delle comunicazioni inviate dall'azienda alle persone interessate. Tra i dati indicati figurano date di nascita, indirizzi postali, indirizzi di posta elettronica e numeri di telefono. Le informazioni trasmesse possono comprendere copie di passaporti o patenti e, per alcuni clienti, gli autoscatti utilizzati durante la verifica dell’identità.
Le notifiche fanno riferimento anche a estratti conto e cronologie delle operazioni finanziarie.
The Record, dopo avere esaminato altre comunicazioni, ha riferito che in alcuni casi erano presenti anche codici Iban e operazioni riguardanti Bitcoin.
I clienti facoltosi e il mondo delle criptovalute
Secondo The Record, molte delle persone prese di mira sembrano appartenere a una fascia patrimoniale elevata e diverse hanno legami con il settore delle criptovalute.
Tra i nomi emersi pubblicamente, oltre a Mark Karpelès, figura anche l’imprenditore del settore delle criptovalute Marc Zeller.
La presenza di persone con questo profilo è compatibile con una selezione mirata dei clienti sui quali chiedere informazioni.
The Record ha ottenuto un riscontro sull'attendibilità di almeno una parte del materiale pubblicato. La testata ha contattato uno dei clienti i cui presunti dati erano stati diffusi come prova e quella persona non ne ha contestato l’autenticità.
Cosa resta ancora da chiarire
Rimangono aperte alcune questioni sostanziali: quale istituzione italiana controllasse la casella utilizzata, come sia stato ottenuto l’accesso e quanti dei 680 clienti siano italiani. Anche la portata della presunta compromissione delle infrastrutture pubbliche italiane resta da verificare.
Finché queste informazioni non emergeranno, la storia documentata è quella di una frode costruita sfruttando una delle credenziali più potenti nel rapporto tra aziende e Stato: un indirizzo istituzionale autentico. Nel caso Revolut, quella fiducia è bastata a trasformare false richieste governative nella consegna di dati personali reali.