“Se la richiesta arriva dalla Prefettura, via PEC, bisogna rispondere.” È il riflesso di chiunque lavori in un ufficio. È anche il riflesso su cui ha contato chi ha truffato una banca con 80 milioni di clienti.
Cosa è successo a Revolut?
Revolut ha consegnato i dati di alcuni clienti a truffatori che si spacciavano per un’autorità pubblica italiana. La sequenza, ricostruita dalla stampa:
- 24 luglio 2026: arriva una richiesta urgente di dati da un indirizzo PEC vero della Prefettura di Reggio Calabria, sul dominio del Ministero dell’Interno. Revolut la tratta come una richiesta legittima e trasmette i dati di circa 680 persone (le prime ricostruzioni parlavano di 700).
- Luglio e agosto: almeno una delle vittime riceve ricatti basati su quei dati, circa due mesi prima dell’avviso ufficiale.
- 12 settembre: Revolut conferma di essere stata vittima di una “sofisticata truffa di impersonificazione”: sono usciti date di nascita, indirizzi, numeri di telefono, copie di passaporti e patenti, selfie di verifica, estratti conto e movimenti.
- Metà settembre: un gruppo che si firma “I Am Not A Villain” chiede 3 milioni di dollari in 24 ore e minaccia di pubblicare altri dati. Il garante britannico per la protezione dei dati apre un’indagine.
Secondo la ricostruzione, la richiesta è arrivata via PEC dall’indirizzo di una Prefettura. Gli autori sostengono anche di avere 147 GB di documenti del Ministero dell’Interno: è una loro dichiarazione, non verificata.
Revolut ha scritto ai clienti colpiti che un soggetto non autorizzato ha usato l’indirizzo email di un dominio governativo legittimo per inviare richieste di informazioni fraudolente.
Revolut dichiara che i sistemi e i soldi dei clienti non sono stati toccati. Il danno vero è un altro: chi ha quei dati può fingersi te, o fingersi la banca con te, in modo molto credibile.
Sono cliente Revolut: cosa devo fare?
Tratta ogni messaggio “di Revolut” come sospetto e fai tutto dall’app. Il 14 settembre, due giorni dopo l’annuncio, alcuni clienti hanno ricevuto un SMS di phishing dentro la stessa conversazione in cui arrivano i messaggi veri della banca. Il link apriva una pagina che chiedeva l’accesso alla fotocamera, imitava il controllo video dell’identità (“gira la testa”) e poi chiedeva la password.
Il consiglio è semplice: non seguire link in messaggi che non hai chiesto; se riguarda il tuo conto, apri direttamente l’app ufficiale.
Quindi:
- Nessun link da SMS, email o WhatsApp, anche se il mittente è “Revolut” e la conversazione è quella di sempre: il nome del mittente si falsifica.
- Nessun selfie o video di verifica chiesto da una pagina web aperta da un messaggio. La verifica vera la chiede l’app.
- Nessuna password, codice o PIN comunicato a voce: la banca non li chiede mai.
- Attenzione ai ricatti: se qualcuno ti scrive “ho i tuoi documenti, paga”, non pagare e segnala.
- Documenti usciti = furto d’identità possibile: controlla nei prossimi mesi se arrivano richieste di prestiti, contratti o conti a tuo nome.
Come si riconosce una falsa richiesta delle autorità?
Non dall’indirizzo: dalla procedura. Qui l’indirizzo PEC era vero, quindi il controllo “il mittente è giusto?” dava la risposta sbagliata. Sono gli stessi segnali della truffa del CEO:
- Urgenza: “richiesta urgente”, “entro oggi”, “per motivi di indagine”.
- Canale insolito per quel tipo di richiesta: un’autorità che chiede in fretta documenti e dati bancari di centinaia di persone.
- Nessuna verifica a ritroso: nessuno ha chiamato l’ufficio al numero pubblicato sul sito istituzionale per chiedere “l’avete mandata voi?”.
Una PEC certifica che il messaggio è partito da quella casella. Non certifica chi c’era davanti alla tastiera. Se la casella è stata violata o usata da qualcuno che non doveva, la PEC arriva “vera”.
Il Metodo 3V applicato al caso Revolut
Le stesse tre domande valgono per la banca e per il cliente. È il Metodo 3V del libro «Sicurezza informatica per professionisti».
| Per chi riceve la richiesta dell‘“autorità” | Per chi riceve l’SMS “della banca” | |
|---|---|---|
| Verifica: chi mi chiede questa cosa è davvero chi dice di essere? | Chiama l’ufficio al numero pubblicato sul sito istituzionale, non a quello nel messaggio. | Apri l’app da solo. Se c’è davvero qualcosa da fare, lo trovi lì. |
| Validazione: anche se fosse lui, la richiesta ha senso? | Tanti dati, di tante persone, subito, senza un provvedimento verificabile? | Una banca che ti chiede un selfie da una pagina web aperta da un SMS? |
| Velocità controllata: chi mi sta mettendo fretta, e perché? | ”Urgente” è la leva. Una vera indagine sopporta una telefonata di verifica. | ”Il conto verrà bloccato” è la leva. Un’ora di attesa non costa niente. |
Domande frequenti
Domande frequenti
Sono cliente Revolut: i miei dati sono stati rubati?
Revolut dice di aver contattato direttamente le persone coinvolte, circa 680 secondo le cifre riportate dalla stampa, su oltre 80 milioni di clienti. Se non hai ricevuto la comunicazione, probabilmente non sei tra loro. Comportati comunque come se lo fossi: nessun link da messaggi, tutto dall'app.
Mi è arrivato un SMS di Revolut nella solita conversazione: è vero?
Può non esserlo. Il nome del mittente degli SMS si può falsificare, e il messaggio falso finisce nella stessa conversazione di quelli veri. È successo proprio il 14 settembre 2026. Non aprire il link: apri l'app di Revolut da solo e controlla lì.
Una PEC non è una garanzia?
Una PEC garantisce che il messaggio è partito da quella casella e quando. Non garantisce che dietro ci sia la persona autorizzata a chiederti quei dati. Per le richieste importanti, verifica sempre chiamando l'ente al numero pubblicato sul suo sito.
Cosa faccio se ricevo un ricatto con i miei documenti?
Non pagare e non rispondere. Conserva il messaggio, avvisa la tua banca e fai denuncia: in Italia alla Polizia Postale (commissariatodips.it), in Svizzera alla polizia cantonale e all'UFCS (report.ncsc.admin.ch).
Se vuoi allenare l’occhio su questi messaggi, parti dalla guida al phishing. Il prossimo SMS “della banca” arriverà quando meno te lo aspetti: meglio aver deciso prima cosa fare.