Dati consegnati a chi fingeva di essere un'autorità: documenti d'identità, selfie di verifica e storico completo dei movimenti, Bitcoin inclusi
Non è un'intrusione: è Revolut che ha consegnato i dati da sé, convinta di rispondere a un'autorità. Una richiesta di informazioni fraudolenta è arrivata da un account non autorizzato che usava il dominio email REALE di un'agenzia governativa — non un dominio simile, quello autentico — e ha quindi superato i controlli di autenticazione del mittente. Nella comunicazione inviata ai clienti l'azienda scrive di aver evaso la richiesta «nella ragionevole convinzione che fosse un'autentica richiesta di un'agenzia governativa». Secondo l'avviso di Revolut, reso pubblico l'11/9/2026 dall'investigatore ZachXBT che ne ha diffuso copia, i dati consegnati comprendono: nome completo, data di nascita, professione, indirizzo postale, email e telefono; copia dei documenti d'identità (passaporto o patente) e i selfie di verifica caricati all'apertura del conto; e sul lato finanziario IBAN, stato e data di apertura del conto, numeri di riferimento del wallet Bitcoin presenti negli estratti conto, registro dei prelievi e storico completo delle transazioni, inclusi i trasferimenti in Bitcoin. Revolut precisa che i dati biometrici di telemetria facciale — cosa diversa dalle immagini dei selfie, che invece sono uscite — non fanno parte di quanto consegnato. Il 12/9/2026 un portavoce ha confermato pubblicamente l'episodio a TechCrunch, definendolo «una sofisticata truffa esterna per impersonificazione», e ha dichiarato che «i sistemi di Revolut e i fondi dei clienti non sono stati toccati»: non ci sono stati accessi ai conti né prelievi. L'azienda ha bloccato l'indirizzo email, avvisato l'agenzia governativa coinvolta, le forze dell'ordine e le autorità di vigilanza, e ha notificato direttamente i clienti colpiti. QUELLO CHE NON SI SAPEVA il 12/9, ed era rilevante: Revolut parlava di un numero «limitato» di clienti ma rifiutava di dirne la cifra e di indicare i mercati interessati (si veda l'aggiornamento del 15/9 in fondo); non nomina l'agenzia impersonata; e non spiega come terzi siano arrivati a usarne il dominio ufficiale. ZachXBT osserva che il numero di conti sembra contenuto ma che l'attacco pare mirato a persone con patrimoni elevati. Non è nota la data in cui i dati sono stati effettivamente consegnati: la data qui indicata è quella delle email di notifica arrivate ai clienti. AGGIORNAMENTO 14-15/9/2026 — I DATI ORA VENGONO PUBBLICATI, NON SOLO DETENUTI. Account che si dichiarano autori dell'attacco hanno aperto una campagna di estorsione pubblica su più gruppi Telegram. The Register, che ha visto direttamente quei post, riferisce che contengono estratti di dati apparentemente riferibili a persone di alto profilo — amministratori delegati, sportivi professionisti, artisti — e che gli autori minacciano di rilasciare «sempre più dati ogni giorno finché Revolut non pagherà per aver fatto trapelare i suoi clienti», chiedendo un riscatto di 10.000 bitcoin (oltre 780 milioni di dollari ai prezzi del 14/9/2026). Recorded Future News riporta la stessa richiesta e aggiunge due elementi: un cliente i cui dati sono stati diffusi come prova non ne ha contestato l'autenticità, e fra chi ha dichiarato pubblicamente di essere stato colpito c'è Mark Karpelès, ex amministratore delegato di Mt. Gox. L'account Telegram è stato successivamente sospeso. Revolut, interpellata da entrambe le testate, ha rifiutato di commentare l'esistenza della richiesta di riscatto. ATTENZIONE A COSA È PROVATO E COSA NO: che la campagna di estorsione esista e che estratti dei dati circolino è documentato da due testate indipendenti che hanno visto i post con i propri occhi; che chi li pubblica sia davvero l'autore della sottrazione resta una SUA rivendicazione, non un fatto accertato, e nessuna autorità l'ha confermata. Un'ulteriore indicazione NON confermata, che riportiamo perché riguarda da vicino chi legge dall'Italia: sempre secondo Recorded Future News, le immagini diffuse da quell'account suggeriscono che l'email fraudolenta provenisse da un dominio ITALIANO. Le autorità italiane interpellate dalla testata non hanno risposto, Revolut continua a non nominare l'agenzia, e la testata stessa precisa che non tutti i dettagli contenuti nei post erano verificabili: è un indizio, non un accertamento. Fonti vicine all'azienda dicono a The Register che la quota di clienti colpiti è piccola e che le indagini in corso e gli obblighi di riservatezza impediscono di dire di più. Non è noto se lo stesso dominio compromesso sia stato usato contro altri operatori finanziari. AGGIORNAMENTO 15/9/2026 — ARRIVA LA CIFRA, E PARLANO I REGOLATORI. Il Financial Times, ripreso da Reuters e dalle coperture successive, quantifica per la prima volta l'episodio: i clienti colpiti sono 680, e Revolut li ha contattati tutti direttamente. La cifra non arriva da un comunicato dell'azienda, che aveva sempre rifiutato di darla, ma dalla ricostruzione della stampa: Revolut non l'ha smentita né confermata pubblicamente. Sui mercati interessati si comincia a vedere qualcosa: la televisione pubblica irlandese RTÉ riferisce che 12 dei 680 sono in Irlanda, su circa 3,4 milioni di clienti Revolut nel paese — segno che le persone sono state scelte una per una, non prese da un mercato intero. Per l'Italia non esiste ancora un dato. Sul fronte delle autorità, che fino al 14/9 non si erano esposte, ci sono ora due dichiarazioni pubbliche, e vanno lette per quello che dicono davvero: l'ICO britannico, il garante della privacy, afferma «possiamo confermare di aver ricevuto una segnalazione e stiamo valutando le informazioni fornite» — è una valutazione preliminare, NON l'apertura formale di un'istruttoria, e diverse testate l'hanno riportata impropriamente come «indagine»; la FCA, l'autorità di vigilanza finanziaria britannica, dichiara di essere «a conoscenza dell'incidente segnalato riguardante Revolut» e di «essere in contatto con l'azienda per comprenderne l'impatto». Nessuna delle due ha annunciato provvedimenti. L'estorsione intanto non si è fermata: il gruppo che si attribuisce l'attacco si fa chiamare «Revolut Smilik» e ha confermato di volere un pagamento, ribadendo che pubblicherà «sempre più dati ogni giorno» finché non arriva. Revolut continua a non commentare. AGGIORNAMENTO 16-17/9/2026 — IL CANALE HA UN NOME ED È ITALIANO, E IL RISCATTO CROLLA DA 780 MILIONI A 3. (1) COME SONO ARRIVATE LE RICHIESTE. Dal 12/9 mancava la risposta a una domanda precisa: come ha fatto un estraneo a scrivere dal dominio autentico di un'autorità? Ora si sa su quale canale viaggiavano le richieste: la PEC, la posta elettronica certificata italiana, il sistema a valore legale usato da pubbliche amministrazioni, imprese e privati. Secondo fonti del Corriere della Sera, riprese il 16/9 da Il Fatto Quotidiano e da MilanoFinanza, la casella utilizzata sarebbe quella della Prefettura di Reggio Calabria; lo stesso nome compare in un'interrogazione parlamentare dei senatori del Partito Democratico Lorenzo Basso e Antonio Nicita. ATTENZIONE A COSA NON È ACCERTATO, perché qui la differenza è sostanziale: NON è stabilito se la casella sia stata davvero presa in mano da qualcuno — fra gli esperti forensi circola l'ipotesi di un infostealer, cioè di credenziali sottratte a un computer — oppure se il mittente sia stato falsificato dall'esterno (spoofing). Sono due scenari con conseguenze molto diverse per chiunque usi la PEC, e le indagini servono esattamente a distinguerli: finché non lo fanno, qui non si sceglie la versione più grave. La Polizia postale indaga per accesso abusivo a sistema informatico e frode informatica; l'Agenzia per la cybersicurezza nazionale e la Banca d'Italia stanno svolgendo verifiche; il Garante per la protezione dei dati personali ha avviato accertamenti. Le autorità italiane interpellate dall'Irish Times hanno declinato ogni commento, pur confermando che le indagini sono in corso. Gli autori sostengono inoltre di detenere 147 GB di materiale — 36.393 file in 5.223 cartelle — proveniente da sistemi delle forze dell'ordine italiane: è una LORO rivendicazione, non verificata da nessuno, e come tale va letta. (2) IL RISCATTO SI SGONFIA. Il 16/9 il gruppo pubblica un conto alla rovescia di 24 ore e abbassa la richiesta da 10.000 bitcoin a 6.000 monero, circa 3 milioni di dollari, minacciando in alternativa di vendere i fascicoli dei 680 clienti ad altri gruppi criminali. Lo riferisce il Financial Times, a cui è stata mostrata una registrazione di 60 secondi con passaporti, patenti e movimenti bancari, e lo riprendono CoinDesk il 16/9 e altre testate il 17/9. Per la prima volta Revolut dice qualcosa sul riscatto, dopo giorni di «no comment»: «Revolut non ha ricevuto alcun contatto diretto né alcuna richiesta dalle persone o dal gruppo che avanzano queste rivendicazioni». Come va letta: una richiesta pubblicata su Telegram con un timer ma mai recapitata all'azienda è una pressione rivolta al pubblico e alle vittime, non una trattativa in corso; e un prezzo che scende da oltre 780 milioni a 3 in due giorni dice soprattutto che nessuno sta pagando. (3) DOVE SONO I 680. La maggior parte sarebbe in Svizzera e in Francia, con residenti di una trentina di altri paesi — fra cui Regno Unito, Germania e Spagna. Anche questo è un dato attribuito agli autori dell'attacco e non confermato da Revolut. Per l'Italia continua a non esserci una cifra di clienti colpiti: in questa vicenda l'Italia compare come origine del canale usato, non come mercato bersaglio. (4) SUI REGOLATORI NON È CAMBIATO NULLA, e va detto perché in questi giorni si legge il contrario: numerose testate, italiane comprese, scrivono che l'ICO britannico avrebbe «aperto un'indagine» il 14 o il 15/9. Le parole dell'ICO restano quelle di prima — ha ricevuto una segnalazione e sta valutando le informazioni fornite — e il 15/9 MLex, la testata specializzata in regolazione, titolava ancora che la segnalazione «è in valutazione». Finché non arriva un atto o una frase dell'autorità che dica altro, qui resta scritto il verbo più debole. Revolut, sul proprio account X, non ha pubblicato nulla sull'incidente: l'ultimo post è del 3/9 e riguarda l'approvazione condizionata dell'OCC statunitense. AGGIORNAMENTO 17/9/2026 — DA DOVE ARRIVAVANO LE CREDENZIALI, E QUALE BANCA DEL GRUPPO HA RICEVUTO LE RICHIESTE. (1) Per la prima volta, al posto di un'ipotesi generica, c'è un dato con un nome sopra. La società di intelligence sulle minacce Hudson Rock dichiara di avere nel proprio archivio circa 300 credenziali della webmail pec.interno.it — il dominio di posta certificata del Ministero dell'Interno, da cui dipendono le Prefetture — tutte provenienti da computer infettati in passato da infostealer, i programmi che rubano le password salvate nel browser. La società ne trae una valutazione, e la scrive al condizionale: gli attaccanti potrebbero aver comprato o riutilizzato credenziali già rubate da altri, senza aver bisogno di infettare direttamente un dipendente pubblico. Lo riportano CyberInsider il 16/9/2026 e SecurityWeek il 17/9/2026. COSA CAMBIA E COSA NO: cambia che l'ipotesi «infostealer» ha adesso un nome e un numero dietro, invece di essere una voce che circola fra esperti forensi; NON cambia che sia accertata. La valutazione di una società privata non è l'esito di un'indagine, e nessuna autorità italiana ha ancora detto se la casella sia stata davvero presa in mano oppure se il mittente sia stato falsificato dall'esterno. Qui resta quindi la doppia ipotesi, esattamente com'era. Gli stessi articoli riportano inoltre — come rivendicazione degli autori, non come fatto verificato — che nella casella sarebbero stati aggiunti un indirizzo di recupero e una sorveglianza continua della posta, con cancellazione dei messaggi fraudolenti in uscita. (2) SI SA ORA QUALE SOCIETÀ DEL GRUPPO HA RICEVUTO LE RICHIESTE: non l'entità britannica, ma Revolut Bank UAB, la banca lituana del gruppo, quella che serve i clienti dello Spazio economico europeo, Italia compresa. Lo scrivono entrambe le testate. (3) LA SCADENZA È MATURATA E NON SI SA COM'È FINITA. Il conto alla rovescia di 24 ore aperto il 16/9 pomeriggio è scaduto nel pomeriggio del 17/9: alla sera del 17/9 nessuna fonte riporta un pagamento, una pubblicazione in blocco dei 680 fascicoli, una vendita ad altri gruppi o una nuova richiesta. Non sapere com'è andata non è una buona notizia: significa solo che non è successo niente di pubblico. L'estorsione resta aperta. Revolut, sul proprio account X, resta muta sull'incidente da due settimane: l'ultimo post è ancora quello del 3/9 sull'OCC. AGGIORNAMENTO 19/9/2026 — L'ESTORSIONE SI FERMA IN SILENZIO, E QUESTA SCHEDA SMETTE DI SEGNARE «IN CORSO». Quarantotto ore oltre la scadenza del riscatto — il conto alla rovescia era maturato nel pomeriggio del 17/9 — non è ancora successo niente di pubblico: nessun pagamento, nessuna pubblicazione in blocco dei 680 fascicoli, nessuna vendita ad altri gruppi criminali, nessun rilancio, nessuna nuova rivendicazione. Le uscite di stampa della finestra sono riprese di quanto già noto, senza fatti nuovi. Revolut resta muta sull'incidente sul proprio account X: l'ultimo post è ancora quello del 3/9 sull'OCC. Cambia quindi una cosa sola, e riguarda il modo in cui questo caso viene mostrato: fino a oggi il monitor in home lo marcava «in corso», lo stato riservato a ciò che sta accadendo mentre lo leggi — un attacco in atto, fondi che si muovono, prelievi ancora bloccati. Qui non è più così: la consegna dei dati è un fatto compiuto l'11/9, la minaccia di pubblicazione è ferma da due giorni, e gli accertamenti del Garante italiano e la valutazione dell'ICO britannico sono procedimenti, non emergenze. Il caso passa perciò allo stato «aperto»: non è chiuso — i dati sono usciti e restano fuori — ma non sta succedendo nulla in questo momento. Non è un ridimensionamento della gravità, che resta identica, ed è una decisione reversibile in un'ora: se i 680 fascicoli vengono pubblicati, venduti, o se arriva una nuova richiesta, questa scheda torna «in corso» lo stesso giorno. AGGIORNAMENTO 22/9/2026 — GLI AUTORI SONO DUE E SI ACCUSANO A VICENDA, I DATI ERANO FUORI GIÀ A LUGLIO, E INTANTO SONO PARTITI GLI SMS AI CLIENTI. (1) NON È UN GRUPPO SOLO, E FINO A OGGI QUESTA SCHEDA NE HA NOMINATO UNO SOLO: la correzione va fatta per prima. Sopra si legge che il gruppo «si fa chiamare Revolut Smilik». I canali Telegram che hanno rivendicato l'attacco sono invece DUE: «IAmNotAVillain», quello della richiesta di 6.000 monero (circa 3 milioni di dollari), e «Revolut Smilik», quello dei 10.000 bitcoin. Il primo sostiene che il secondo sia «un impersonatore e truffatore che lavorava con noi», al quale sarebbe stato consegnato un piccolo campione dei dati e che ora rivendica l'intera sottrazione come propria, e avverte le vittime di non trattare con altri. Entrambi i canali sono stati sospesi da Telegram; «iamnotavillain» è poi ricomparso su un sito proprio. Lo ricostruiscono KELA (analisi aggiornata al 15/9/2026) e BankInfoSecurity (15/9/2026). COSA CAMBIA PER CHI LEGGE: chi è fra i 680 e viene contattato non può dedurre dal nome chi abbia davvero il suo fascicolo — e il fatto stesso che un campione sia passato di mano fra due soggetti significa che quei dati hanno già circolato. Quale delle due versioni sia vera non è accertato da nessuno: sono rivendicazioni incrociate di criminali, e le riportiamo come tali. (2) I DATI ERANO FUORI ALMENO DA FINE LUGLIO — DUE MESI PRIMA DELLA NOTIFICA AI CLIENTI. BankInfoSecurity riferisce che fra i ricattati ci sono Mark Karpelès, ex amministratore delegato di Mt. Gox, l'imprenditore crypto Marc Zeller e Felix Romer, fondatore della piattaforma di gioco Gamdom, oltre ad altre figure del settore, contattati direttamente dall'autore dell'attacco. Una delle vittime ha documentato di aver ricevuto minacce estorsive con schermate di chat Discord datate 26 LUGLIO 2026, cioè circa due mesi prima che Revolut rendesse pubblico l'episodio. QUI SERVE PRECISIONE SULLE DATE, perché è il punto su cui questa scheda può sbagliare più facilmente: la data dell'incidente resta l'11/9/2026 perché è quella — verificabile — delle email di notifica ai clienti, e la data effettiva della consegna dei dati continua a non essere stabilita né da Revolut né da un'autorità. Quello che ora è documentato è un'altra cosa, ed è sufficiente a cambiare la percezione del caso: l'estorsione contro le singole vittime era già in corso a luglio. Chi ha ricevuto l'email l'11/9 non stava venendo avvisato di un fatto appena avvenuto. (3) QUANTO SAREBBE DURATA, E PERCHÉ PROPRIO LA BANCA LITUANA. Secondo il racconto che gli autori hanno fatto al Financial Times, ripreso da SecurityWeek il 17/9/2026, da American Banker il 18/9/2026 (aggiornato il 20/9) e da Cybernews, Revolut avrebbe risposto alle richieste fraudolente per circa CINQUE-SEI MESI, non una volta sola. Gli autori dichiarano di aver scelto Revolut Bank UAB, la controllata lituana, proprio perché è tenuta a rispondere a un Ordine europeo di indagine — la richiesta transfrontaliera di prove che uno Stato membro dell'Unione europea può inviare a un altro: non hanno aggirato una procedura di conformità, hanno preso di mira l'obbligo di rispondere. Dichiarano inoltre di aver selezionato i bersagli con analisi on-chain, individuando i conti Revolut con saldi in criptovalute rilevanti — il che spiega perché i 680 siano quasi tutti persone con patrimoni visibili e non un campione casuale di clientela. American Banker aggiunge il dettaglio più duro: in almeno un caso una richiesta presentata in forma errata non ha insospettito nessuno, e il personale di Revolut avrebbe spiegato come correggerla. ATTENZIONE, È DECISIVO: tutto questo paragrafo è il RACCONTO DEGLI AUTORI dell'attacco, riferito alla stampa e da questa rilanciato. Revolut non ha confermato né la durata né il numero delle richieste, nessuna autorità l'ha accertato, e Cybernews stessa titola «il gruppo sostiene». Non lo scriviamo come fatto: lo scriviamo come ciò che è, una versione di parte che però proviene dall'unico soggetto che sa com’è andata e che finora non è stata smentita. (4) IL SITO DELL'ESTORSIONE, E I SUOI NUMERI. L'analisi di KELA descrive l'infrastruttura: una pagina statica ospitata su GitHub Pages, dominio e DNS su GoDaddy, sottodominio dei pagamenti su GoDaddy Payments — roba messa in piedi in fretta con servizi gratuiti o quasi, non un'organizzazione strutturata. La pagina espone schermate presentate come prova degli scambi con la casella italiana e con l'indirizzo [email protected], accusa Revolut di aver ignorato le notifiche, e offre un contatto via Telegram e Session sia ai giornalisti sia alle persone colpite. Rivendica diciannove archivi «Document Revolut» e una cartella da 326 MB contenente 688 file. NOTA SUI NUMERI: 688 file non sono 688 clienti, e non coincidono con i 680 riferiti dal Financial Times; sono conteggi pubblicati dagli autori sul proprio sito, non un dato verificato. (5) LA COSA PIÙ UTILE DA SAPERE OGGI: SONO PARTITI GLI SMS AI CLIENTI. Malwarebytes, che se n’è accorta per prima (17/9/2026), e Infosecurity Magazine (21/9/2026) documentano una campagna di smishing contro clienti Revolut. Un cliente colpito ha ricevuto il messaggio lunedì 14/9/2026, due giorni dopo l'annuncio pubblico, e — questo è il dettaglio che rende la truffa efficace — l'SMS è comparso NELLO STESSO THREAD degli SMS autentici di Revolut, accodandosi alla conversazione vera. Il link porta a una pagina che chiede l'accesso alla fotocamera del telefono e, se lo si concede, imita la verifica d'identità in video di Revolut, quella in cui viene chiesto di girare la testa, per poi domandare la password. Serve a raccogliere un selfie o un video da riutilizzare per superare verifiche altrove o per rendere credibile la truffa successiva. COSA NON È PROVATO, e lo dice la stessa società che ha scoperto la campagna: Malwarebytes scrive che «non sappiamo ancora se la campagna di phishing stia usando i dati esposti nella violazione, oppure se truffatori non collegati stiano sfruttando la notizia dell'incidente per colpire i clienti Revolut più in generale». Qui il nesso con la violazione NON viene dato per stabilito — ed è anche il motivo per cui questa campagna non diventa un incidente a sé di Revolut: il phishing di terzi non è un fatto del fornitore. Per chi legge cambia poco, perché la difesa è identica nei due casi, ed è scritta qui sotto. (6) PERCHÉ LA SCHEDA RESTA «APERTA» E NON TORNA «IN CORSO». Il 19/9 questa scheda aveva fissato tre condizioni per tornare allo stato «in corso»: la pubblicazione in blocco dei 680 fascicoli, la loro vendita ad altri gruppi, oppure una nuova richiesta di riscatto. A oggi nessuna delle tre si è verificata, e nessuna fonte riporta un pagamento. Il sito dell'estorsione non è un fatto nuovo — esisteva già il 15/9, quindi prima di quella decisione: semplicemente non era stato annotato qui. La campagna di SMS è opera di terzi e non è attribuita a Revolut. Lo stato resta perciò «aperto»: il caso non è chiuso, i dati sono fuori e ci restano, ma non sta accadendo nulla in questo momento che riguardi i sistemi o i fondi. Resta vero l'impegno di prima: se i fascicoli vengono pubblicati o venduti, o arriva una nuova richiesta, si torna «in corso» lo stesso giorno. Revolut, sul proprio account X, continua a non dire nulla sull'incidente.
Cosa fare
I tuoi soldi non sono in pericolo e non c'è ragione di svuotare il conto: Revolut dichiara che sistemi e fondi non sono stati toccati, e nessuno ha avuto accesso ai conti. Il rischio qui è un altro, ed è l'identità — e dal 14/9/2026 è peggiorato, perché i dati non sono più soltanto in mano a qualcuno: vengono pubblicati a rate, con la minaccia dichiarata di aumentare ogni giorno. Da oggi sappiamo anche quanti sono: 680. Se non hai ricevuto una comunicazione diretta da Revolut con ogni probabilità non sei fra loro, e proprio per questo tratta come sospetto qualsiasi messaggio — email, SMS o telefonata — che ti dica il contrario: in questi giorni «lei è fra i clienti coinvolti» è la frase più facile da falsificare che esista. Si verifica in un modo solo, aprendo tu la chat dell'assistenza dentro l'app. Se l'11/9/2026 hai ricevuto un'email di notifica da Revolut, dai per scontato che i tuoi documenti siano già fuori e comportati di conseguenza, adesso e non fra sei mesi. Chi ha quei dati sa nome, data di nascita, indirizzo, IBAN, quando hai aperto il conto e cosa ci è passato dentro: può costruire una telefonata o un'email che suonano autentiche come nessun phishing generico, citandoti movimenti veri. Regola pratica: nessuna banca, nessuna polizia e nessuna agenzia fiscale ti chiederà mai di spostare il denaro su un «conto sicuro», né codici, PIN o frasi di recupero. Se ricevi una chiamata non richiesta, chiudi e ricontatta tu l'assistenza dalla chat dentro l'app, mai da numeri o link che ti sono stati forniti. Durante una telefonata non approvare MAI una notifica in app, un pagamento o una richiesta di doppia autenticazione. Cambia la password di Revolut e quella dell'email collegata, e verifica che la doppia autenticazione sia attiva su entrambe: non perché siano state violate, ma perché chi ha i tuoi dati parte avvantaggiato su qualsiasi procedura di recupero account. Se detieni crypto, tieni presente che sono usciti anche i riferimenti del wallet Bitcoin e lo storico dei prelievi: gli estratti già diffusi riguardano soprattutto persone con patrimoni visibili, quindi aspettati tentativi mirati e su misura, e valuta di non collegare pubblicamente la tua identità a quello che possiedi. Conserva l'email di notifica e chiedi a Revolut, per iscritto, la copia esatta di quanto è stato consegnato sul tuo conto: è un tuo diritto di accesso e ti serve se in futuro qualcuno apre qualcosa a tuo nome. Poiché sono uscite copie di passaporto o patente, nei prossimi mesi controlla che non risultino conti, contratti o finanziamenti che non hai chiesto, e valuta di segnalare il documento come compromesso quando ti viene chiesto di usarlo per un'identificazione a distanza. Due avvertenze nuove, dal 16/9/2026. La prima riguarda chi legge dall'Italia: poiché le richieste fraudolente hanno viaggiato su PEC apparentemente riconducibile a una Prefettura, aspettati che nei prossimi mesi circolino messaggi che si presentano come Prefettura, Ministero, Polizia o Guardia di Finanza, magari citando proprio questa vicenda. Tieni fermo un punto che non ha eccezioni: un'autorità non ti chiede mai denaro, credenziali, codici o l'accesso ai tuoi conti via PEC, email o telefono, e non ti mette fretta. Se ricevi qualcosa del genere non rispondere e non cliccare: verifica chiamando l'ente dal numero che trovi sul suo sito ufficiale. La seconda riguarda il conto alla rovescia: gli autori hanno minacciato di vendere i fascicoli ad altri gruppi criminali se non vengono pagati. Che la scadenza passi non ti mette al sicuro — semmai il contrario, perché se i dati vengono ceduti aumenta il numero di persone che li possiede. Tratta l'esposizione come permanente: le contromisure che contano sono quelle che restano valide nel tempo — documento segnalato come compromesso, controllo periodico che non risultino conti o finanziamenti a tuo nome, diffidenza verso chi ti chiama citando i tuoi movimenti veri — non una vigilanza di ventiquattr'ore. E diffida in modo particolare di chi, passata la scadenza, ti offrirà a pagamento di «togliere i tuoi dati dalla vendita». Infine due cose sull'estorsione in corso: non cercare i canali dove i dati vengono diffusi e non interagirci, e diffida in modo assoluto di chiunque ti offra, a pagamento, di «rimuovere» o «proteggere» i tuoi dati, o ti prometta «rimborsi», «indennizzi» o «verifiche» legati proprio a questa vicenda: dopo ogni episodio del genere partono i cloni, e qui hanno materiale vero da citare. Un'ultima cosa, se sei fra i 680 e vuoi che la vicenda finisca sotto gli occhi di un'autorità: la segnalazione va fatta al garante privacy del tuo paese — in Italia il Garante per la protezione dei dati personali. Nel Regno Unito l'ICO ha ricevuto la segnalazione dell'azienda e sta valutando, e la FCA è in contatto con Revolut, ma nessuna delle due ha aperto un procedimento. In Italia la situazione è diversa da quella descritta fino al 15/9: dal 16/9 il Garante per la protezione dei dati personali ha avviato accertamenti e la Polizia postale indaga sul canale PEC usato per le richieste, quindi un fascicolo esiste già — ma riguarda l'origine dell'attacco, non il tuo caso individuale. La tua segnalazione serve comunque: è ciò che lega il tuo nome alla vicenda se un domani devi dimostrare di essere stato coinvolto. Un'aggiunta pratica dal 17/9/2026, e riguarda chi in Italia ha una PEC — professionisti, imprese, chiunque ne usi una per lavoro: la ricostruzione resa nota oggi parla di credenziali di posta certificata finite dentro archivi di password rubate da infostealer. Non c'entra con il tuo conto Revolut, ma è il momento giusto per cambiare la password della tua PEC, attivare la doppia autenticazione se il gestore la offre, e aprire le impostazioni della casella per controllare che non ci siano un indirizzo di recupero o un inoltro automatico che non hai messo tu: è esattamente il tipo di modifica che resta invisibile per mesi. Sulla scadenza del riscatto, passata il pomeriggio del 17/9 senza che si sappia come sia finita: non cambia nulla di quello che devi fare. Le contromisure che contano restano quelle che valgono nel tempo. Una precisazione al 19/9/2026, perché il tono di questa pagina non tragga in inganno: due giorni dopo la scadenza del riscatto la minaccia di pubblicazione è ferma — non ritirata, ferma. Non è un via libera. I documenti d'identità, i selfie e i movimenti che sono usciti restano fuori per sempre, e il momento più pericoloso per chi è stato colpito non è quello in cui i dati vengono pubblicati, ma quello in cui, mesi dopo, qualcuno li usa al telefono per farsi credere. Le abitudini descritte qui sopra vanno tenute comunque, e a tempo indeterminato. Tre aggiunte al 22/9/2026, e la prima è la più concreta di tutta questa pagina. UNO: sono partiti gli SMS. Se ricevi un messaggio che sembra di Revolut e ti chiede di «verificare l'identità» con un link, non aprirlo — nemmeno se compare nella stessa conversazione degli SMS veri di Revolut, insieme ai codici e alle notifiche autentiche che hai già ricevuto. È esattamente così che si stanno presentando: il mittente viene falsificato in modo da accodarsi al thread autentico, e per questo il solito consiglio di «guardare il mittente» qui non funziona. Soprattutto: NESSUNA verifica d'identità legittima di Revolut avviene su una pagina web aperta da un link ricevuto via SMS. Se una pagina ti chiede l'accesso alla fotocamera e ti fa girare la testa come fa l'app, e poi ti chiede la password, sei su un falso — chiudila, e se hai già concesso la fotocamera o inserito la password cambia subito la password dall'app e avvisa l'assistenza dalla chat interna. La verifica in video si fa dentro l'app, aperta da te. DUE: se qualcuno ti contatta dicendo di avere il tuo fascicolo, non trattare e non pagare, con nessuno dei due nomi che circolano. I canali che rivendicano l'attacco sono almeno due e si accusano a vicenda di essere l'uno il truffatore dell'altro: in una situazione del genere pagare non ti garantisce nulla, nemmeno nella logica di chi ricatta, perché non sai chi abbia davvero le tue carte né quante copie ne esistano. Se vieni contattato, salva tutto — schermate, date, nomi utente — e portalo alla polizia e al garante privacy del tuo paese: serve più quello che qualsiasi trattativa. TRE: se sei fra i 680, non dare per scontato che la tua esposizione cominci l'11/9/2026. Ci sono vittime che risultano ricattate già dal 26 luglio, e secondo il racconto degli autori le richieste sarebbero andate avanti per mesi. In pratica: se negli ultimi sei mesi hai ricevuto contatti strani, tentativi di accesso, richieste di verifica o telefonate che citavano tuoi dati reali e li avevi archiviati come casualità, riguardali adesso alla luce di questa vicenda — e se hai subito un danno, la data da indicare nella segnalazione non è necessariamente settembre.
Fonte: ilfattoquotidiano.it ↗
verificato il 22 settembre 2026
Vedi la scheda →