Una violazione dati Pec italiana è al centro di un caso che coinvolge Revolut, la banca digitale con sede nel Regno Unito, e circa 680 clienti italiani, secondo una stima del Financial Times. Secondo quanto emerso, l’istituto avrebbe trasmesso informazioni personali dei correntisti a soggetti non autorizzati dopo che una casella di posta elettronica certificata italiana era stata compromessa da un gruppo di hacker, mesi prima che la truffa venisse effettivamente scoperta.
Il meccanismo alla base dell’attacco riguarda il funzionamento stesso della posta elettronica certificata, uno strumento che in Italia viene utilizzato per comunicazioni con valore legale equiparabile alla raccomandata con ricevuta di ritorno. Quando un indirizzo Pec viene violato, chi ne ottiene il controllo può inviare richieste che, formalmente, appaiono provenire da un mittente legittimo e affidabile. È proprio questo canale che sarebbe stato sfruttato per ottenere da Revolut la consegna di dati riservati appartenenti ai clienti italiani della piattaforma.
Come sarebbe avvenuta la violazione dati Pec italiana
Gli aggressori avrebbero avuto accesso alla casella compromessa per un periodo prolungato, durante il quale hanno potuto operare senza essere individuati. L’utilizzo della Pec come strumento d’attacco rappresenta un elemento distintivo di questa vicenda: a differenza delle comuni email di phishing, una comunicazione inviata tramite posta certificata viene generalmente considerata attendibile dagli enti destinatari, proprio in virtù del suo valore probatorio riconosciuto dall’ordinamento italiano.
Sfruttando questa caratteristica, i responsabili dell’attacco sarebbero riusciti a farsi inviare da Revolut informazioni relative ai clienti, presumibilmente presentando richieste che simulavano procedure ufficiali. La scoperta della frode sarebbe arrivata solo circa cinque mesi dopo l’inizio delle operazioni, un intervallo di tempo durante il quale i circa 680 clienti coinvolti sono rimasti esposti senza saperlo.
La posizione di Revolut: “Fondi non toccati”
Dal fronte dell’istituto bancario è arrivata una precisazione volta a rassicurare la clientela: secondo Revolut, i fondi depositati dai correntisti non sarebbero stati intaccati dall’attacco. La banca sottolinea quindi che l’episodio riguarderebbe la sottrazione di dati personali e non un accesso diretto ai conti o un prelievo di denaro dai saldi disponibili.
Va sottolineato che questa dichiarazione rappresenta la posizione ufficiale dell’azienda e non una verifica indipendente dei fatti. Secondo quanto riportato, tra i dati sottratti figurerebbero documenti d’identità, passaporti e informazioni relative ai conti bancari e a operazioni in criptovalute dei clienti; resta comunque da chiarire quali rischi concreti possano derivarne per i clienti coinvolti, anche in relazione a possibili utilizzi successivi di quelle informazioni da parte di terzi malintenzionati.
Le implicazioni per i risparmiatori e il tema della sicurezza digitale
Il caso riporta l’attenzione sul tema della sicurezza informatica applicata al settore bancario e, più in generale, ai servizi finanziari digitali. Le banche online, per loro natura, gestiscono un volume elevato di comunicazioni automatizzate con enti terzi, fornitori e clienti: un singolo canale compromesso, come in questo caso una casella Pec, può diventare un punto di accesso sfruttabile per ottenere dati su larga scala.
Per i circa 680 clienti coinvolti si pone ora la questione di comprendere quali passi debbano essere seguiti per tutelare la propria posizione, sia sul piano della sicurezza dei propri account sia su quello di eventuali comunicazioni ricevute da soggetti che potrebbero aver sfruttato i dati sottratti per ulteriori tentativi di truffa, ad esempio tramite email o messaggi che imitano comunicazioni bancarie legittime.
Un caso che riguarda anche la fiducia nelle Pec
La vicenda solleva interrogativi più ampi sull’affidabilità della posta elettronica certificata come strumento di comunicazione ufficiale in Italia, soprattutto quando utilizzata come canale di verifica da parte di istituti finanziari internazionali che operano con clienti italiani. Il fatto che un attacco di questo tipo abbia potuto proseguire per mesi prima di essere rilevato pone l’accento sulla necessità di controlli aggiuntivi da parte delle aziende che si affidano a questo tipo di comunicazioni per validare richieste sensibili legate ai dati dei clienti.
Al momento non risultano indicazioni definitive su eventuali responsabilità specifiche né su provvedimenti che le autorità competenti potrebbero adottare in relazione alla violazione dati Pec italiana che ha coinvolto Revolut. La vicenda resta oggetto di attenzione da parte degli osservatori del settore bancario e fintech, mentre i clienti coinvolti attendono chiarimenti ulteriori sulla natura esatta dei dati sottratti e sulle misure di tutela messe in atto.
Rimani aggiornato
Iscriviti alla newsletter di DIA Journal e ricevi ogni settimana i migliori articoli direttamente nella tua casella di posta.
I tuoi dati sono al sicuro. Niente spam, solo contenuti di qualità. Puoi cancellarti in qualsiasi momento.




