Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Da “27 wallet a 27 superfici di attacco”: un’analisi dei casi Revolut e Kraken

Da “27 wallet a 27 superfici di attacco”: un’analisi dei casi Revolut e Kraken

21 Settembre 2026 10:14
In sintesi

Il caso Revolut mostra un nuovo tipo di attacco: non serve violare direttamente i sistemi di una banca quando si può abusare della fiducia nelle comunicazioni istituzionali. Richieste fraudolente apparentemente provenienti da un dominio governativo avrebbero portato alla consegna di dati sensibili, aprendo interrogativi sui controlli delle richieste delle autorità.

Autori: Olivia Terragni, Edoardo Faccioli, Luca Stivali, Raffaella Crisci del gruppo Dark Lab di Red Hot Cyber.

Il caso Revolut conferma che ogni infrastruttura nazionale di identità — PEC, SPID, wallet eIDAS — è una superficie di attacco all’interno di un’architettura di fiducia globale. La vulnerabilità dell’UE non è tecnica, ma sistemica: un singolo canale nazionale compromesso può esporre dati e utenti in tutto lo spazio finanziario europeo.

L’utente @StarryCook su X, nei primi giorni dell’incidente ha sintetizzato bene la posta in gioco:: «27 wallets d’identité = 27 surfaces d’attaque. La fuite Revolut me le confirme : la souveraineté se joue dans l’exploitation». Ogni Stato membro è un nodo di fiducia, e ogni nodo è un potenziale punto di rottura. La sovranità digitale non si misura nelle dichiarazioni di principio, ma nella capacità operativa di usare — o abusare di — queste infrastrutture di fiducia. Chi sa sfruttare un canale PEC compromesso, un wallet nazionale o un processo di verifica ha più potere reale di chi si limita a proclamare la propria sovranità tecnologica. Il caso Revolut è la prova concreta: un solo canale nazionale è bastato per colpire una piattaforma globale ed esporre cittadini di molti Paesi UE.

Advertising

Ci troviamo oggi di fronte ad un caso che non è soltanto un “data breach” nel senso classico: è un caso di social engineering tramite abuso di un canale istituzionale  e possibile fallimento dei controlli di verifica delle richieste. Revolut ha dichiarato che i fondi dei clienti e i propri sistemi non risultavano compromessi, ma che dei dati sensibili sono stati consegnati a una parte non autorizzata dopo richieste fraudolente apparentemente provenienti da un dominio governativo legittimo (Reuters, 12/09/2026). Il caso potrebbe inserirsi in uno schema più ampio di abuso delle caselle istituzionali e dei processi con cui banche, exchange e fintech rispondono alle richieste delle autorità. Ma non è il solo.

Nel 2025, secondo un atto processuale depositato in California (John Doe v. Payward, Inc. d/b/a Kraken, San Francisco Superior Court, CGC‑26‑634771, marzo 2026), criminali hanno inviato a Kraken almeno tre email provenienti da un indirizzo sul dominio @interno.it, presentandole come richieste di un’agenzia di law enforcement italiana. Kraken ha risposto a queste email e ha divulgato dati sensibili del cliente (nome, data di nascita, indirizzo, numeri di telefono, informazioni sull’account), che sono poi stati usati per una campagna di estorsione con minacce fisiche

Nel 2026, lo schema sarebbe proseguito attraverso una PEC riconducibile alla Prefettura di Reggio Calabria e documenti presentati come Ordini europei di indagine. Nel caso Revolut, le ricostruzioni giornalistiche indicano che richieste fraudolente sarebbero state utilizzate per ottenere, anche per un periodo prolungato, fascicoli KYC di clienti ad alto patrimonio selezionati attraverso informazioni pubbliche sulla blockchain. Questi elementi suggeriscono una possibile continuità operativa, ma il collegamento tra i diversi episodi resta un’ipotesi da verificare. Gli attori (IAmNotAVillain, Revolut Smilik) sono poi passati all’estorsione e alla pubblicazione dei dati e un casinò crypto (Duel) nel frattempo ha ottenuto un contatto privilegiato con l’hacker, mentre fornitori, media e account terzi hanno continuato ad amplificare la vicenda. Gli attaccanti hanno successivamente trasformato l’operazione in un’attività di estorsione e pubblicazione di dati, aumentando l’impatto attraverso leak, canali online, media e soggetti terzi.

Il punto di arrivo è politico-normativo: Lyudmyla Kozlovska, attivista ucraina per i diritti umani e presidente della Open Dialogue Foundation (ODF) ha usato il caso come prova che la verifica delle richieste statali è impossibile e che le regole FATF, antiriciclaggio e DAC8 vanno cambiate. Le sue dichiarazioni sono rilevanti sul dibattito su verifica delle richieste statali, e i temi sulla cooperazione giudiziaria e la repressione finanziaria transnazionale.

In entrambi gli scenari, i dati sensibili dei clienti sono diventati una leva di attacco senza alcuna violazione diretta dei sistemi informatici. Nel caso Revolut, la compromissione è avvenuta tramite richieste falsificate inviate da una casella PEC istituzionale; nel caso Kraken, tramite l’abuso di accessi interni ai sistemi di supporto. Al centro di questo report vi è un paradosso normativo: le informazioni che le direttive KYC e AML obbligano a raccogliere per tutelare il sistema (identità, documenti, transazioni) sono le stesse che, se consegnate alla parte sbagliata, espongono irrimediabilmente l’utente. Da qui la doppia natura del documento: un’analisi fattuale degli eventi e un framework di riferimento per gli operatori finanziari.

Advertising

Il vettore di attacco e la cronologia dell’incidente

Il vettore d’attacco primario è l‘abuso del canale fiduciario. Le richieste malevole sfruttano l’implicita fiducia riposta nel mittente ufficiale (PEC, email di enti governativi, o spoofing telefonico). Tra la ricezione della richiesta e l’invio dei dati si apre una falla critica di processo. Verificare l’autenticità di un ordine delle forze dell’ordine è complesso, stretto tra l’obbligo normativo di collaborazione rapida e la mancanza di strumenti per un’autenticazione certa. A ciò si somma l’errore umano: in almeno un passaggio documentato, i dati sono stati trasmessi rispondendo direttamente all’indirizzo compromesso, senza l’attivazione di canali di verifica indipendenti (es. out-of-band). Si tratta di fallimenti procedurali.

“In una catena di fiducia tra autorità pubbliche e istituti finanziari, quali controlli spettavano a ciascun anello — l’ente titolare del canale, la banca che divulga i dati, il quadro normativo che regola le richieste — e quali sono venuti meno?” Tra la ricezione della richiesta e l’invio dei dati si apre infatti una falla critica di processo. Sebbene la compromissione tecnica riguardi il mittente, le normative (a partire dal GDPR) pongono in capo all’istituto finanziario la responsabilità ultima sui dati dei clienti. 

Questo impone alle banche l’obbligo di implementare verifiche procedurali indipendenti: in almeno un passaggio documentato, invece, i dati sono stati trasmessi rispondendo direttamente all’indirizzo compromesso, senza attivare protocolli di autenticazione out-of-band (come una verifica telefonica tramite contatti ufficiali). Questo limite dei controlli tradizionali di fronte ad attacchi basati su credenziali istituzionali rubate (es. via infostealer) sta forzando un cambio di paradigma nel settore. Un caso emblematico è l’integrazione della Dark Web Intelligence nei processi di Anti-Financial Crime. La recente partnership strategica tra Nasdaq Verafin e Q6 Cyber evidenzia la necessità sistemica di monitorare attivamente l’underground criminale per intercettare le fughe di dati in via preventiva, colmando proprio quella “zona grigia” procedurale sfruttata nei casi qui analizzati.

DataEventoConfidenza
maggio–luglio 2025Kraken riceve una richiesta falsa da “@interno.it”; consegna dati; minacce fisiche al cliente; ad agosto finto ordine irlandeseAlta (atto giudiziario, versione dell’attore)
06/03/2026Causa Doe v. Kraken depositata: lo schema diventa pubblico (comunicato 16/03)Alta
24/03/2026PEC tra Revolut e @pec.interno.it: Revolut indica di reintestare la richiesta alla società crypto cipriotaMedia (screenshot)
04–05/05/2026Falso Ordine europeo di indagine “Procura di Milano” verso Revolut Bank UAB; circa 40 messaggiMedia
24/07/2026Revolut invia dati cifrati a [email protected]; distinzione per giurisdizione (169 hash Revolut Ltd, 29 entità svizzera)Media (screenshot)
12/09/2026Revolut conferma la consegna dei dati e blocca l’indirizzoAlta
13/09/2026Prime pubblicazioni su Telegram (“Example 1”); creazione del canale di “smile”Alta
14/09/2026Sito di estorsione; imnotavillain.xyz registrato; Revolut Smilik contatta City AM; richiesta di rimozione Telegram da 8 aziende; ICO segnalazione ricevuta: “We can confirm we have received a report and are assessing the information provided.” Euronews (16/09)Alta
15/09/2026iamnotavillain.com registrato; stampa italiana identifica la PEC della Prefettura; Polizia Postale indagaAlta
16/09/2026Riscatto di 6.000 XMR / 3 milioni di dollari con countdown; video del materiale; chiusura di GitHub, di canali Telegram e del sito del gruppo; nuovo dominio con dati di 12 clienti. In parallelo compare il sito informativo di terzi iamnotavillain[.]info, con countdown proprio verso il 21/09.Media
17/09/2026Scaduta alle 18:30 la deadline di 24 ore del sito di estorsione del gruppo; il sito va offline. Revolut dichiara di non aver ricevuto contatti diretti né richieste dal gruppo (FT/CoinDesk; Reuters).Media
18/09/2026Fonti investigative riferite dalla stampa: la Polizia Postale non ha riscontrato falle nei sistemi del Viminale e i primi accertamenti non confermano la sottrazione dei 147 GB; da stabilire se la casella sia stata compromessa o clonata. Il Garante privacy avvia verifiche sugli accessi delle banche italiane, invia una comunicazione ai DPO bancari, apre uno scambio con l’autorità lituana e un’interlocuzione con il Ministero dell’InternoMedia
19/09/2026Risposta parlamentare: la sottosegretaria all’Interno Wanda Ferro riferisce (interrogazione Pastorella, Azione) che sono in corso i primi approfondimenti delle strutture di sicurezza cibernetica del Ministero, sotto riserbo, e che l’ACN ha interlocuzioni con Revolut e collabora con il Ministero, avendo informato Polizia Postale e DNAA. Il sito informativo iamnotavillain[.]info mostra un countdown ancora attivo (≈40 h) verso il 21/09.Media

L’ultimo anello della catena è l’impatto reputazionale. Il dato sottratto viene impiegato non solo come merce nel mercato underground, ma come leva estorsiva: richieste di riscatto pubbliche e pressioni mediatiche su istituti esposti sui mercati dei capitali (quotazioni, listing, fiducia degli investitori). Poiché l’esecutore tecnico dell’attacco, l’estorsore e l’amplificatore mediatico non coincidono necessariamente, il report mantiene separati questi livelli, lasciando aperta l’attribuzione del movente. 

Il perimetro metodologico dell’analisi si basa esclusivamente su fonti aperte (OSINT/CTI). Ogni affermazione è accompagnata da un livello di confidenza analitica (Alta, Media, Bassa), separando i fatti comprovati dalle dichiarazioni degli attori di minaccia, che sono trattate come fonti di parte e non come prove. Nessun dato personale delle vittime è riprodotto.

AttoreInfrastrutturaValutazione
IAmNotAVillain (“Villain”)iamnotavillain[.]xyz, registrato il 13/09/2026 presso GoDaddy, con nameserver domaincontrol.com; imnotavillain[.]xyz, registrato il 14/09/2026 presso NICENIC, con nameserver my-ndns.com e registrante indicato a Dubai; iamnotavillain[.]com, registrato il 15/09/2026 presso Tucows, con aggiornamento WHOIS il 16/09/2026 e nameserver Njalla. Il passaggio da Cloudflare/Njalla va mantenuto come elemento da ricostruire sullo storico DNS/WHOIS, non come dato definitivo se non supportato dal record originale o da snapshot archiviati. Al 15/09/2026 i record WHOIS dei due domini .xyz riportano lo stato server hold; canale Telegram “I Am Not A Villain” (t.me/iamnotavillain1), risultato non raggiungibile al 19/09/2026; canale privato recuperato t.me/+gchoNXafnZRiMzg0; account GitHub indicato come sospeso/non più accessibile, stato da distinguere da account vuoto o rimosso. Ritenuto autore originale da Duel, parte coinvolta nella vicenda, e da KELA, fonte di threat intelligence. Confidenza media. Le fonti collegano il nome alle rivendicazioni principali e all’infrastruttura pubblicata, ma non dimostrano da sole il controllo effettivo di ogni dominio, account o repository; ogni indicatore deve quindi essere classificato separatamente come confermato tecnicamente, riportato da terzi o dichiarato dall’attaccante. 
Revolut Smilik (“smile”)revoloot[.]lol; account @revolutsmilik; canale di riserva backupsmile1231; ID di sessione parziale 05a6f11c…805fConfidenza media-bassa. L’esistenza di una rivendicazione separata è documentata; non sono verificati l’identità, lo status di ex collaboratore né l’autenticità dei file. IAmNotAVillain lo definisce uno scammer; un collegamento tra i due non è dimostrato.
Duel (casinò crypto) / KorraAccount X @korraflow; canali e infrastruttura propri di DuelDuel/Korra non risulta coinvolto nell’intrusione, ma ha avuto un ruolo attivo nella diffusione pubblica di dati personali.Duel dchiara di aver avuto contatti con l’attore e di aver analizzato il materiale ricevuto, e che ha pubblicato sul proprio sito una pagina “KYC kit” in vendita con il documento e il selfie di una persona (pagina verificata). [Confidenza alta sulla pubblicazione] Dal materiale disponibile non risulta coinvolto nell’intrusione. Le informazioni pubblicate da Korra sono intelligence di fonte umana, provengono da un soggetto con interesse diretto e non equivalgono a una conferma forense indipendente.
Siti informativi con il nome del gruppo (gestore non identificato)iamnotavillain[.]net e iamnotavillain[.]info, entrambi registrati il 16/09/2026 presso Cloudflare, con la stessa coppia di nameserver (chip/dawn) e registrante indicato a Kyiv (UA).il .net raccoglie articoli di stampa sul caso; il .info ricostruisce la timeline dell’estorsione e dichiara di non riportare indirizzo XMR e contatti del gruppo. Entrambi si dichiarano indipendenti; il .info afferma di non essere affiliato a iamnotavillain[.]com. Il .info contiene link precompilati che invitano gli assistenti AI a “ricordare il dominio”.I due siti “press” (.net e .info) e la pagina del gruppo (iamnotavillain[.]com) condividono lo stesso impianto grafico e la stessa struttura a schede (JURISDICTION, PRESS): elemento a favore di una paternità comune tra i tre siti, distinta dalla loro presentazione come “outlet indipendenti”.La scheda CONTACT del sito del gruppo dichiara inoltre “Same place for staff, press, and users”, con un unico contatto Telegram/Session: elemento che collega direttamente i canali “press” al contatto del gruppo.Il countdown del .info è vivo e punta al 21/09 (≈102 h al 16/09, ≈63 h al 18/09, ≈40 h al 19/09), scadenza distinta dalle 24 ore del sito del gruppo (deadline 17/09 ore 18:30). Non è determinabile la paternità né la finalità: la funzione osservabile è mantenere pubblica la narrazione del caso, con riscatto e contatti oscurati.Confidenza bassa sull’identità del gestore. Non risultano elementi che li colleghino al gruppo; lo stesso nome e la stessa data non bastano a stabilire un rapporto.Fonti: record WHOIS; contenuto dei siti (16/09/2026)
Attori e infrastrutture

Infine, l’analisi solleva un interrogativo strategico di fondo: cui prodest? Il bersaglio reale di queste campagne è il database dell’istituto finanziario (per la mera monetizzazione dei dati) o è la catena di fiducia stessa tra autorità pubbliche e soggetti privati?

Colpire il canale di comunicazione istituzionale genera un danno sistemico che supera di gran lunga il valore del singolo record esfiltrato: instilla il dubbio strutturale, rallenta la collaborazione tra law enforcement e banche, e trasforma l’obbligo di compliance in un vettore di vulnerabilità. È una dinamica che va oltre la semplice estorsione, proiettando queste operazioni in una zona grigia in cui il cybercrime finanziario sfiora il sabotaggio procedurale. Il documento non ha finalità accusatorie né stabilisce responsabilità legali; laddove i fatti non risultino accertati, lo dichiara esplicitamente. Trattandosi di un panorama di minaccia dinamico, il presente lavoro allegato a questa introduzione, è da considerarsi in continua evoluzione. Buona lettura.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Olivia Terragni 150x150
Autore, ex giornalista, laureata in Lettere e Filosofia con indirizzo storico-economico e poi in Architettura, ha poi approfondito i suoi studi in Network Economy e in Informations Economics, conclusi con un Master in Cyber Security e Digital Forensics e un Master in Filosofia e Governance del Digitale. Appassionata di innovazione tecnologica e sistemi complessi e della loro gestione nell’ambito della sicurezza e della loro sostenibilità in contesti internazionali. Criminalista. Velista ottimista.
Aree di competenza: Geopolitica, Intelligence, Minacce Ibride, Divulgazione