Violazione dati clienti Revolut, chiesti 3 milioni di dollari di riscatto
La fintech britannica ha avvisato gli utenti coinvolti. La richiesta fraudolenta arrivata da una società governativa potrebbe arrivare dal nostro Paese
4' di lettura
I punti chiave
4' di lettura
Immaginate di ricevere una mail dalla vostra banca in cui vi viene comunicato che i vostri dati personali, indirizzi di contatto, documenti di identificazione e dati finanziari (storico delle transazioni incluso) sono ora in possesso di un gruppo di hacker che secondo quanto riportato dal Financial Times chiedono all’azienda il pagamento di un riscatto pari a 3 milioni di dollari entro 24 ore: altrimenti minacciano di vendere i dati ad altri gruppi criminali.
È quanto è successo a diversi clienti Revolut, si stima poco meno di 700 persone. La fintech britannica ha avvisato gli utenti coinvolti tramite e-mail: «Ti abbiamo contatto per informarti di un recente incidente di sicurezza, consistente in un furto d'identità esterno che ha causato la condivisione di alcuni dei tuoi dati personali con una terza parte non autorizzata».
Che cosa è successo
Revolut ha affermato di aver ricevuto una richiesta di condivisione dei dati dei suoi clienti da un account che sembrava appartenere a un organo governativo. La società ha proceduto inoltrando le informazioni richieste, secondo quanto stabilito dal Gdpr (Regolamento generale sulla protezione dei dati). Secondo il regolamento europeo, un'azienda è tenuta a inoltrare i dati personali dei propri clienti se la richiesta da parte dell'ente governativo è vincolante, formalmente legittima e basata su specifiche norme di legge (come ordini di indagine o mandati).
«La procedura di richiesta dati da parte di una società governativa si chiama "Emergency data request" e tutte le piattaforme (social networks, cloud providers) ne gestiscono decine su base quotidiana», spiega Marco Ramilli, fondatore dell'azienda italiana d'intelligenza informatica Yoroi.
Il problema? L'autore della richiesta non era davvero un'autorità pubblica. Gli hacker hanno agito sotto mentite spoglie, utilizzando un indirizzo appartenente realmente al dominio e-mail di un ente governativo e quindi con credenziali di autentificazione valide.







