La prima lettura è semplice: “attacco a Revolut”. Quella più utile è diversa. Le ricostruzioni pubblicate il 15 e 16 settembre indicano che i criminali non avrebbero forzato l’infrastruttura della fintech, ma preso il controllo di una casella PEC della Prefettura di Reggio Calabria sul dominio pec.interno.it.

Da quell’indirizzo sarebbero partite false richieste attribuite alle forze dell’ordine. Revolut avrebbe quindi consegnato documenti di identità, selfie di verifica, IBAN, estratti conto e cronologie delle operazioni, ritenendo di collaborare con un’autorità.

La PEC era autentica, l’autorità della richiesta no

Il portale ufficiale della Prefettura conferma che l’ufficio di Reggio Calabria utilizza una casella sul dominio pec.interno.it. Questo non dimostra che l’intero dominio sia stato compromesso: le informazioni disponibili riguardano una specifica casella istituzionale, sulla quale sta indagando la Polizia postale.

La distinzione conta. Non risulta una semplice contraffazione grafica del mittente, ma l’abuso di un canale reale. Allo stesso tempo, non è ancora pubblica una ricostruzione tecnica ufficiale che spieghi come siano state ottenute le credenziali, per quanto tempo l’accesso sia rimasto attivo e quali altri messaggi possano essere transitati.

Revolut non è stata violata, ma il processo ha ceduto

Revolut descrive l’episodio come una sofisticata impersonificazione esterna e precisa che i suoi sistemi e i fondi dei clienti non sono stati compromessi. È una precisazione necessaria, ma non chiude il problema: dati riservati sarebbero comunque usciti dai suoi processi di risposta alle richieste investigative.

Il punto non è decidere quale organizzazione “abbia subito davvero l’attacco”. La casella governativa sarebbe stata compromessa; il processo di verifica della fintech sarebbe stato ingannato; i clienti avrebbero subito l’esposizione. È un incidente che attraversa più perimetri e sfrutta la fiducia tra organizzazioni.

Quando il mittente è vero, che cosa bisogna verificare?

PEC, firma del dominio e reputazione del mittente aiutano a stabilire da dove arriva un messaggio. Non dimostrano da sole che chi lo invia sia ancora la persona autorizzata, né che la richiesta sia completa e legittima.

Per dati ad alto impatto servono controlli che non dipendano dallo stesso canale:

  • richiamare l’ente usando numeri già censiti, non quelli indicati nel messaggio;
  • verificare atto, autorità e perimetro della richiesta prima di estrarre i dati;
  • prevedere una seconda approvazione quando la quantità o la sensibilità delle informazioni supera una soglia;
  • rilevare le anomalie, come richieste ripetute, volumi insoliti o competenze istituzionali non coerenti.

La fiducia deve poter essere revocata

Un indirizzo pubblico legittimo può diventare più persuasivo di qualunque email contraffatta. Per questo le procedure non devono chiedere soltanto “il mittente è autentico?”, ma anche “questa richiesta ha senso, è autorizzata e posso confermarla in modo indipendente?”.

La sicurezza reale comincia quando una relazione fidata può essere messa in dubbio senza bloccare il lavoro. Non è diffidenza: è un controllo pensato per resistere anche quando l’attaccante possiede credenziali vere.

Fonti e riferimenti