Cybersecurity

Caso Revolut, il Garante chiede verifiche immediate alle banche

Centro di risposta italiano coordina le verifiche delle banche su messaggi anomali

Il Garante per la protezione dei dati personali ha chiesto agli istituti bancari di verificare immediatamente la presenza di comunicazioni anomale provenienti dalla stessa casella PEC compromessa usata per ottenere dati da Revolut. L'iniziativa mira a stabilire se tentativi analoghi abbiano coinvolto altri operatori finanziari.

La richiesta agli istituti

L'Autorità considera particolarmente insidiosa la modalità usata nell'incidente: i messaggi provenivano da una casella istituzionale autentica sotto il controllo degli aggressori, non da un dominio semplicemente contraffatto. Per questo non è possibile escludere che richieste fraudolente siano state indirizzate anche ad altre banche.

Gli istituti devono cercare nei propri sistemi comunicazioni provenienti dall'indirizzo interessato ed effettuare gli approfondimenti necessari. Se emergono casi analoghi, sono chiamati ad adottare rapidamente misure per ridurre gli effetti negativi sugli interessati e a informare il Garante secondo gli obblighi di notifica previsti dal GDPR.

Dal singolo incidente al rischio sistemico

Nel caso Revolut, richieste apparentemente legittime avrebbero portato alla condivisione di dati personali, documenti, informazioni sui conti e cronologie finanziarie. La compromissione del canale istituzionale ha trasformato una procedura prevista per collaborare con le autorità in un vettore di social engineering.

La verifica coordinata amplia quindi la risposta oltre la banca direttamente coinvolta. Un indicatore comune, come la casella mittente, può consentire di individuare tentativi correlati e di stimare la portata effettiva della campagna.

Controlli da rafforzare

Le richieste di dati sensibili devono essere confermate attraverso canali separati e contatti già verificati. L'autenticità tecnica di una PEC dimostra il percorso del messaggio, ma non garantisce che l'account sia ancora sotto il controllo del soggetto autorizzato.

Le banche dovrebbero applicare approvazioni multiple, limiti alla quantità di dati comunicati, registri completi e verifiche out-of-band per richieste insolite o urgenti. La ricerca retrospettiva promossa dal Garante rappresenta anche un'occasione per controllare se procedure formalmente conformi siano realmente resistenti alla compromissione di un interlocutore fidato.