Si fanno chiamare “iamnotavillain” e sostengono di essere riusciti a ottenere dati riservati di quasi 700 clienti di Revolut utilizzando una casella di posta elettronica certificata istituzionale compromessa. A rivendicare l’operazione è stato lo stesso gruppo di hacker, contattato dal Financial Times attraverso Telegram. Secondo la loro versione, sarebbero inoltre entrati in possesso di circa 147 gigabyte di dati interni delle forze dell’ordine italiane.
Il gruppo sostiene di essersi finto per mesi personale delle autorità italiane, inviando a Revolut richieste di informazioni riguardanti alcuni clienti della fintech britannica. Tra i dati domandati ci sarebbero indirizzi, numeri di telefono e cronologie delle transazioni. A rendere apparentemente credibili le comunicazioni sarebbe stata una Pec istituzionale compromessa, riconducibile alla Prefettura di Reggio Calabria.
Il caso, però, non riguarderebbe un’intrusione nei sistemi di Revolut. La banca digitale non sarebbe stata direttamente violata dagli hacker. I dati sarebbero stati invece consegnati dalla società in risposta a richieste che apparivano provenire legittimamente dalle autorità italiane. Secondo la ricostruzione emersa finora, i criminali informatici avrebbero utilizzato la casella certificata compromessa per scrivere a nome della polizia postale. Proprio la provenienza da una Pec istituzionale avrebbe consentito alle comunicazioni di superare i primi controlli di autenticazione e di essere trattate da Revolut come normali richieste dell’autorità pubblica.
In una prima fase la società non avrebbe quindi avuto motivi per dubitare dell’autenticità dei messaggi e avrebbe trasmesso le informazioni richieste. Le comunicazioni sarebbero poi proseguite nel tempo, fino a quando Revolut avrebbe deciso di effettuare verifiche ulteriori rivolgendosi direttamente alle istituzioni italiane. A quel punto sarebbe emerso che le richieste non provenivano dagli uffici che figuravano come mittenti.
Secondo quanto affermato dal gruppo hacker, il primo contatto con Revolut risalirebbe a “un paio di mesi fa”. Una connessione stabilita “fingendosi un ente delle forze dell’ordine” dall’Italia. “Revolut ha collaborato come un ‘bravo ragazzo’”, la versione del gruppo, che ha successivamente inoltrato alcuni screenshot al Financial Times, comprese le immagini di alcune mail scambiate con la fintech britannica.
Sulla vicenda è stata aperta un’inchiesta dalla Procura della Repubblica di Reggio Calabria. Il reato ipotizzato è quello previsto dall’articolo 615-ter, comma 3, del codice penale, relativo all’accesso abusivo a un sistema informatico di pubblico interesse. Sul caso si è attivata anche la Direzione nazionale antimafia e antiterrorismo. La Dna interviene infatti quando la violazione riguarda un ente governativo. La prima informativa della Polizia postale, secondo quanto si apprende, descrive un’azione particolarmente sofisticata.
Restano diversi aspetti da ricostruire: dall’origine della compromissione alla durata dell’accesso ai sistemi, fino alla quantità effettiva delle informazioni ottenute. Anche le cifre indicate dal gruppo — dai quasi 700 clienti Revolut ai 147 gigabyte di presunti dati delle forze dell’ordine — restano al momento parte della rivendicazione degli stessi hacker e sono oggetto di verifica.
Gli hacker chiedono all’azienda il pagamento di un riscatto pari a 3 milioni di dollari entro 24 ore: altrimenti minacciano di vendere i dati ad altri gruppi criminali. Lo riporta il Financial Times, citando un messaggio online attribuito allo stesso gruppo di pirati informatici.
La richiesta pubblica di riscatto è inusuale, sottolinea il Financial Times, ricordando come i gruppi internazionali di hacker siano soliti esercitare le loro estorsioni privatamente, per poi rendere pubblici su siti del cosiddetto dark web i dati sottratti nel caso in cui le società, aziende o istituzioni colpite dal cyber-attacco si rifiutino di scendere a patti.
In questo caso invece il Financial Times ha ricevuto un messaggio in cui si chiede alla banca digitale il versamento di “6,000 XMR / $3,000,000 . . . altrimenti tutti i dati saranno venduti e il sangue resterà sulle vostre mani”.
La sigla XMR sta a indicare la criptovaluta Monero, utilizzata spesso a scopi illegali poiché le sue transazioni sono difficili da tracciare. Il gruppo criminale ha fatto sapere al giornale della City - tramite scambi di messaggi via Telegram - d’aver deciso per la prima volta di ricorrere a un ricatto pubblico e di non aver ancora avviato alcun negoziato con Revolut. Dopo questo annuncio, il Ft ha ricevuto pure immagini di un video - autocancellatesi dopo 60 secondi - che mostrano movimenti sul web di uno user attraverso cache contenenti presunti documenti sottratti a Revolut. In totale, l’intromissione risulta aver violato i dati personali - ma non i fondi - di circa 680 correntisti della banca digitale residenti in vari Paesi europei. Le informazioni sottratte comprenderebbero le coordinate di passaporti, patenti, altri documenti d’identità e foto verificate.
