Il caso Revolut mostra un nuovo tipo di attacco: non serve violare direttamente i sistemi di una banca quando si può abusare della fiducia nelle comunicazioni istituzionali. Richieste fraudolente apparentemente provenienti da un dominio governativo avrebbero portato alla consegna di dati sensibili, aprendo interrogativi sui controlli delle richieste delle autorità.
Banche, exchange e fintech sotto pressione attraverso false richieste apparentemente provenienti dalle autorità: il caso Revolut, il precedente Kraken, gli attori coinvolti, l’amplificazione pubblica e le implicazioni politico-normative
Autori: Olivia Terragni, Edoardo Faccioli, Luca Stivali, Raffaella Crisci
L’analisi è stata sviluppata nell’ambito del Dark Lab di Red Hot Cyber. L’intero report può essere scaricato qui sotto: il fascicolo ricostruisce due casi concreti — l’incidente Revolut (2026) e il precedente Kraken (2025) — allo scopo di trasformare l’analisi dell’attacco in uno strumento operativo di difesa.
Il caso Revolut conferma che ogni infrastruttura nazionale di identità — PEC, SPID, wallet eIDAS — è una superficie di attacco all’interno di un’architettura di fiducia globale. La vulnerabilità dell’UE non è tecnica, ma sistemica: un singolo canale nazionale compromesso può esporre dati e utenti in tutto lo spazio finanziario europeo.
L’utente @StarryCook su X, nei primi giorni dell’incidente ha sintetizzato bene la posta in gioco:: «27 wallets d’identité = 27 surfaces d’attaque. La fuite Revolut me le confirme : la souveraineté se joue dans l’exploitation». Ogni Stato membro è un nodo di fiducia, e ogni nodo è un potenziale punto di rottura. La sovranità digitale non si misura nelle dichiarazioni di principio, ma nella capacità operativa di usare — o abusare di — queste infrastrutture di fiducia. Chi sa sfruttare un canale PEC compromesso, un wallet nazionale o un processo di verifica ha più potere reale di chi si limita a proclamare la propria sovranità tecnologica. Il caso Revolut è la prova concreta: un solo canale nazionale è bastato per colpire una piattaforma globale ed esporre cittadini di molti Paesi UE.
Ci troviamo oggi di fronte ad un caso che non è soltanto un “data breach” nel senso classico: è un caso di social engineering tramite abuso di un canale istituzionale e possibile fallimento dei controlli di verifica delle richieste. Revolut ha dichiarato che i fondi dei clienti e i propri sistemi non risultavano compromessi, ma che dei dati sensibili sono stati consegnati a una parte non autorizzata dopo richieste fraudolente apparentemente provenienti da un dominio governativo legittimo (Reuters, 12/09/2026). Il caso potrebbe inserirsi in uno schema più ampio di abuso delle caselle istituzionali e dei processi con cui banche, exchange e fintech rispondono alle richieste delle autorità. Ma non è il solo.
Nel 2025, secondo un atto processuale depositato in California (John Doe v. Payward, Inc. d/b/a Kraken, San Francisco Superior Court, CGC‑26‑634771, marzo 2026), criminali hanno inviato a Kraken almeno tre email provenienti da un indirizzo sul dominio @interno.it, presentandole come richieste di un’agenzia di law enforcement italiana. Kraken ha risposto a queste email e ha divulgato dati sensibili del cliente (nome, data di nascita, indirizzo, numeri di telefono, informazioni sull’account), che sono poi stati usati per una campagna di estorsione con minacce fisiche
Nel 2026, lo schema sarebbe proseguito attraverso una PEC riconducibile alla Prefettura di Reggio Calabria e documenti presentati come Ordini europei di indagine. Nel caso Revolut, le ricostruzioni giornalistiche indicano che richieste fraudolente sarebbero state utilizzate per ottenere, anche per un periodo prolungato, fascicoli KYC di clienti ad alto patrimonio selezionati attraverso informazioni pubbliche sulla blockchain. Questi elementi suggeriscono una possibile continuità operativa, ma il collegamento tra i diversi episodi resta un’ipotesi da verificare. Gli attori (IAmNotAVillain, Revolut Smilik) sono poi passati all’estorsione e alla pubblicazione dei dati e un casinò crypto (Duel) nel frattempo ha ottenuto un contatto privilegiato con l’hacker, mentre fornitori, media e account terzi hanno continuato ad amplificare la vicenda. Gli attaccanti hanno successivamente trasformato l’operazione in un’attività di estorsione e pubblicazione di dati, aumentando l’impatto attraverso leak, canali online, media e soggetti terzi.
Il punto di arrivo è politico-normativo: Lyudmyla Kozlovska, attivista ucraina per i diritti umani e presidente della Open Dialogue Foundation (ODF) ha usato il caso come prova che la verifica delle richieste statali è impossibile e che le regole FATF, antiriciclaggio e DAC8 vanno cambiate. Le sue dichiarazioni sono rilevanti sul dibattito su verifica delle richieste statali, e i temi sulla cooperazione giudiziaria e la repressione finanziaria transnazionale.
In entrambi gli scenari, i dati sensibili dei clienti sono diventati una leva di attacco senza alcuna violazione diretta dei sistemi informatici. Nel caso Revolut, la compromissione è avvenuta tramite richieste falsificate inviate da una casella PEC istituzionale; nel caso Kraken, tramite l’abuso di accessi interni ai sistemi di supporto. Al centro di questo report vi è un paradosso normativo: le informazioni che le direttive KYC e AML obbligano a raccogliere per tutelare il sistema (identità, documenti, transazioni) sono le stesse che, se consegnate alla parte sbagliata, espongono irrimediabilmente l’utente. Da qui la doppia natura del documento: un’analisi fattuale degli eventi e un framework di riferimento per gli operatori finanziari.
Il vettore d’attacco primario è l’abuso del canale fiduciario. Le richieste malevole sfruttano l’implicita fiducia riposta nel mittente ufficiale (PEC, email di enti governativi, o spoofing telefonico). Tra la ricezione della richiesta e l’invio dei dati si apre una falla critica di processo. Verificare una richiesta proveniente dalle autorità è complesso, stretto tra l’obbligo normativo di collaborazione rapida e la mancanza di strumenti per un’autenticazione certa. A ciò si somma l’errore umano: in almeno un passaggio documentato, i dati sono stati trasmessi rispondendo direttamente all’indirizzo compromesso, senza l’attivazione di canali di verifica indipendenti (es. out-of-band). Si tratta di fallimenti procedurali.
In una catena di fiducia tra autorità pubbliche e istituti finanziari, quali controlli spettavano a ciascun anello — l’ente titolare del canale, la banca che divulga i dati, il quadro normativo che regola le richieste — e quali sono venuti meno?” Sebbene la compromissione tecnica riguardi il mittente, le normative (a partire dal GDPR) pongono in capo all’istituto finanziario, in quanto titolare del trattamento, una responsabilità qualificata sui dati dei clienti — pur senza escludere quella degli altri anelli della catena.
Questo impone alle banche l’obbligo di implementare verifiche procedurali indipendenti: in almeno un passaggio documentato, invece, i dati sono stati trasmessi rispondendo direttamente all’indirizzo compromesso, senza attivare protocolli di autenticazione out-of-band (come una verifica telefonica tramite contatti ufficiali). Questo limite dei controlli tradizionali di fronte ad attacchi basati su credenziali istituzionali rubate (es. via infostealer) sta forzando un cambio di paradigma nel settore. Un caso emblematico è l’integrazione della Dark Web Intelligence nei processi di Anti-Financial Crime. La recente partnership strategica tra Nasdaq Verafin e Q6 Cyber evidenzia la necessità sistemica di monitorare attivamente l’underground criminale per intercettare le fughe di dati in via preventiva, colmando proprio quella “zona grigia” procedurale sfruttata nei casi qui analizzati.
| Data | Evento | Confidenza |
|---|---|---|
| maggio–luglio 2025 | Kraken riceve una richiesta falsa da “@interno.it”; consegna dati; minacce fisiche al cliente; ad agosto finto ordine irlandese | Alta (atto giudiziario, versione dell’attore) |
| 06/03/2026 | Causa Doe v. Kraken depositata: lo schema diventa pubblico (comunicato 16/03) | Alta |
| 24/03/2026 | PEC tra Revolut e @pec.interno.it: Revolut indica di reintestare la richiesta alla società crypto cipriota | Media (screenshot) |
| 04–05/05/2026 | Falso Ordine europeo di indagine “Procura di Milano” verso Revolut Bank UAB; circa 40 messaggi | Media |
| 24/07/2026 | Revolut invia dati cifrati a [email protected]; distinzione per giurisdizione (169 hash Revolut Ltd, 29 entità svizzera) | Media (screenshot) |
| 12/09/2026 | Revolut conferma la consegna dei dati e blocca l’indirizzo | Alta |
| 13/09/2026 | Prime pubblicazioni su Telegram (“Example 1”); creazione del canale di “smile” | Alta |
| 14/09/2026 | Sito di estorsione; imnotavillain.xyz registrato; Revolut Smilik contatta City AM; richiesta di rimozione Telegram da 8 aziende; ICO segnalazione ricevuta: “We can confirm we have received a report and are assessing the information provided.” Euronews (16/09) | Alta |
| 15/09/2026 | iamnotavillain.com registrato; stampa italiana identifica la PEC della Prefettura; Polizia Postale indaga | Alta |
| 16/09/2026 | Riscatto di 6.000 XMR / 3 milioni di dollari con countdown; video del materiale; chiusura di GitHub, di canali Telegram e del sito del gruppo; nuovo dominio con dati di 12 clienti. In parallelo compare il sito informativo di terzi iamnotavillain[.]info, con countdown proprio verso il 21/09. | Media |
| 17/09/2026 | Scaduta alle 18:30 la deadline di 24 ore del sito di estorsione del gruppo; il sito va offline. Revolut dichiara di non aver ricevuto contatti diretti né richieste dal gruppo (FT/CoinDesk; Reuters). | Media |
| 18/09/2026 | Fonti investigative riferite dalla stampa: la Polizia Postale non ha riscontrato falle nei sistemi del Viminale e i primi accertamenti non confermano la sottrazione dei 147 GB; da stabilire se la casella sia stata compromessa o clonata. Il Garante privacy avvia verifiche sugli accessi delle banche italiane, invia una comunicazione ai DPO bancari, apre uno scambio con l’autorità lituana e un’interlocuzione con il Ministero dell’Interno | Media |
| 19/09/2026 | Risposta parlamentare: la sottosegretaria all’Interno Wanda Ferro riferisce (interrogazione Pastorella, Azione) che sono in corso i primi approfondimenti delle strutture di sicurezza cibernetica del Ministero, sotto riserbo, e che l’ACN ha interlocuzioni con Revolut e collabora con il Ministero, avendo informato Polizia Postale e DNAA. Il sito informativo iamnotavillain[.]info mostra un countdown ancora attivo (≈40 h) verso il 21/09. | Media |
L’ultimo anello della catena è l‘impatto reputazionale. Il dato sottratto viene impiegato non solo come merce nel mercato underground, ma come leva estorsiva: richieste di riscatto pubbliche e pressioni mediatiche su istituti esposti sui mercati dei capitali (quotazioni, listing, fiducia degli investitori). Poiché l’esecutore tecnico dell’attacco, l’estorsore e l’amplificatore mediatico non coincidono necessariamente, il report mantiene separati questi livelli, lasciando aperta l’attribuzione del movente.
Il perimetro metodologico si basa esclusivamente su fonti aperte (OSINT/CTI). Ogni affermazione è accompagnata da un livello di confidenza analitica (Alta, Media, Bassa), separando i fatti comprovati dalle dichiarazioni degli attori di minaccia, che sono trattate come fonti di parte e non come prove. Nessun dato personale delle vittime è riprodotto.
| Attore | Infrastruttura | Valutazione |
|---|---|---|
| IAmNotAVillain (“Villain”) | – iamnotavillain[.]xyz, registrato il 13/09/2026 presso GoDaddy, con nameserver domaincontrol.com; imnotavillain[.]xyz, registrato il 14/09/2026 presso NICENIC, con nameserver my-ndns.com e registrante indicato a Dubai; iamnotavillain[.]com, registrato il 15/09/2026 presso Tucows, con aggiornamento WHOIS il 16/09/2026 e nameserver Njalla. Il passaggio da Cloudflare/Njalla va mantenuto come elemento da ricostruire sullo storico DNS/WHOIS, non come dato definitivo se non supportato dal record originale o da snapshot archiviati. Al 15/09/2026 i record WHOIS dei due domini .xyz riportano lo stato server hold; canale Telegram “I Am Not A Villain” (t.me/iamnotavillain1), risultato non raggiungibile al 19/09/2026; canale privato recuperato t.me/+gchoNXafnZRiMzg0; account GitHub indicato come sospeso/non più accessibile, stato da distinguere da account vuoto o rimosso. | Ritenuto autore originale da Duel, parte coinvolta nella vicenda, e da KELA, fonte di threat intelligence. Confidenza media. Le fonti collegano il nome alle rivendicazioni principali e all’infrastruttura pubblicata, ma non dimostrano da sole il controllo effettivo di ogni dominio, account o repository; ogni indicatore deve quindi essere classificato separatamente come confermato tecnicamente, riportato da terzi o dichiarato dall’attaccante. |
| Revolut Smilik (“smile”) | revoloot[.]lol; account @revolutsmilik; canale di riserva backupsmile1231; ID di sessione parziale 05a6f11c…805f | Confidenza media-bassa. L’esistenza di una rivendicazione separata è documentata; non sono verificati l’identità, lo status di ex collaboratore né l’autenticità dei file. IAmNotAVillain lo definisce uno scammer; un collegamento tra i due non è dimostrato. |
| Duel (casinò crypto) / Korra | Account X @korraflow; canali e infrastruttura propri di Duel | Duel/Korra non risulta coinvolto nell’intrusione, ma ha avuto un ruolo attivo nella diffusione pubblica di dati personali.Duel dchiara di aver avuto contatti con l’attore e di aver analizzato il materiale ricevuto, e che ha pubblicato sul proprio sito una pagina “KYC kit” in vendita con il documento e il selfie di una persona (pagina verificata). [Confidenza alta sulla pubblicazione] Dal materiale disponibile non risulta coinvolto nell’intrusione. Le informazioni pubblicate da Korra sono intelligence di fonte umana, provengono da un soggetto con interesse diretto e non equivalgono a una conferma forense indipendente. |
| Siti informativi con il nome del gruppo (gestore non identificato) | iamnotavillain[.]net e iamnotavillain[.]info, entrambi registrati il 16/09/2026 presso Cloudflare, con la stessa coppia di nameserver (chip/dawn) e registrante indicato a Kyiv (UA).il .net raccoglie articoli di stampa sul caso; il .info ricostruisce la timeline dell’estorsione e dichiara di non riportare indirizzo XMR e contatti del gruppo. Entrambi si dichiarano indipendenti; il .info afferma di non essere affiliato a iamnotavillain[.]com. Il .info contiene link precompilati che invitano gli assistenti AI a “ricordare il dominio”.I due siti “press” (.net e .info) e la pagina del gruppo (iamnotavillain[.]com) condividono lo stesso impianto grafico e la stessa struttura a schede (JURISDICTION, PRESS): elemento a favore di una paternità comune tra i tre siti, distinta dalla loro presentazione come “outlet indipendenti”.La scheda CONTACT del sito del gruppo dichiara inoltre “Same place for staff, press, and users”, con un unico contatto Telegram/Session: elemento che collega direttamente i canali “press” al contatto del gruppo.Il countdown del .info è vivo e punta al 21/09 (≈102 h al 16/09, ≈63 h al 18/09, ≈40 h al 19/09), scadenza distinta dalle 24 ore del sito del gruppo (deadline 17/09 ore 18:30). Non è determinabile la paternità né la finalità: la funzione osservabile è mantenere pubblica la narrazione del caso, con riscatto e contatti oscurati. | Confidenza bassa sull’identità del gestore. Non risultano elementi che li colleghino al gruppo; lo stesso nome e la stessa data non bastano a stabilire un rapporto.Fonti: record WHOIS; contenuto dei siti (16/09/2026) |
Infine, l’analisi solleva un interrogativo strategico di fondo: cui prodest? Il bersaglio reale di queste campagne è il database dell’istituto finanziario — per la mera monetizzazione dei dati — o la catena di fiducia stessa tra autorità pubbliche e soggetti privati? La distinzione non è secondaria: se l’obiettivo fosse il canale, e non il singolo record, il danno andrebbe letto su un piano sistemico — dubbio strutturale, collaborazione più lenta tra law enforcement e banche, l’obbligo di compliance che si ribalta in superficie di vulnerabilità — una dinamica che eccederebbe la semplice estorsione. È un’ipotesi da tenere aperta, non una conclusione: i reperti disponibili non permettono di stabilire se si tratti di monetizzazione opportunistica o di un bersaglio deliberato del canale fiduciario. Il documento non ha finalità accusatorie né stabilisce responsabilità legali; laddove i fatti non risultino accertati, lo dichiara esplicitamente. Trattandosi di un panorama di minaccia dinamico, il presente lavoro è da considerarsi in continua evoluzione. Buona lettura.
Sono ufficialmente aperte le adesioni al Program Sponsor della Red Hot Cyber Conference 2027, la sesta edizione dell’evento annuale gratuito promosso dalla community di Red Hot Cyber per diffondere cultura, competenze e consapevolezza sui temi della cybersecurity, dell’innovazione e delle tecnologie digitali. La Conference si terrà a Roma, martedì 18 e mercoledì 19 maggio 2027, presso l’Auditorium del Seraphicum, nel cuore del quartiere EUR, con una giornata dedicata ai workshop pratici e alle attività tecniche e una seconda giornata interamente dedicata alla conferenza.
Anche per il 2027, le aziende potranno scegliere di sostenere concretamente il progetto attraverso il Program Sponsor, partecipando alla crescita di un appuntamento che mette in relazione professionisti, aziende, istituzioni, studenti, ricercatori e appassionati di tecnologia. Il programma prevede la possibilità di aderire come Sponsor Sostenitore, una formula pensata per le aziende che desiderano essere tra le prime realtà a credere e contribuire alla realizzazione della nuova edizione, oppure attraverso i tre consueti livelli di sponsorizzazione Platinum, Gold e Silver. Ogni livello di sponsorizzazione acquistato, sarà accompagnato da un pacchetto Advertising, con l'opportunità di visibilità attraverso articoli, banner e contenuti all’interno del circuito editoriale di Red Hot Cyber.
Le aziende interessate a conoscere le formule disponibili, il Media Kit e tutte le opportunità previste dal Program Sponsor 2027 possono richiedere informazioni scrivendo a [email protected].