Il gigante fintech Revolut ha confermato una violazione dei dati che ha esposto informazioni sensibili dei clienti dopo che un dipendente ha considerato legittima una richiesta fraudolenta da parte di qualcuno che si spacciava per un'agenzia governativa. L'azienda ha reso noto che documenti d'identità, tra cui passaporti e patenti di guida, insieme a dettagli di contatto e registrazioni finanziarie, sono stati condivisi con l'attore della minaccia. Il numero esatto dei clienti colpiti non è stato reso noto.

Non è la prima volta che Revolut deve spiegare come un tentativo di impersonificazione convincente sia riuscito a superare le sue difese. Come riportato nel nostro precedente articolo sulla violazione dei dati di Revolut che ha coinvolto una finta email governativa, gli aggressori hanno ripetutamente avuto successo semplicemente chiedendo dati spacciandosi per una figura autorevole, invece di sfruttare vulnerabilità software o forzare password.

Cos'è successo e perché è importante

Secondo i resoconti sull'incidente, la violazione non è derivata da malware, da un server compromesso o da una password rubata. Invece, qualcuno che si spacciava per un'agenzia governativa ha inviato una richiesta che appariva sufficientemente ufficiale perché un dipendente di Revolut vi desse seguito. Il risultato è stato che i dati dei clienti, incluse copie di documenti d'identità come passaporti e patenti di guida, date di nascita, indirizzi postali ed email e dettagli dell'attività finanziaria, sono stati consegnati direttamente all'aggressore.

Questo tipo di attacco di social engineering è particolarmente difficile da contrastare con i soli strumenti tecnici. Firewall, crittografia e autenticazione a più fattori proteggono da molte minacce, ma non possono sempre impedire a un essere umano di prendere una decisione sotto pressione. Quando una richiesta appare ufficiale, presenta la formattazione corretta o fa riferimento a un linguaggio normativo reale, anche personale ben addestrato può essere ingannato.

Per Revolut nello specifico, questo incidente evidenzia un problema più ampio del settore. Le app fintech chiedono abitualmente ai clienti di caricare foto del passaporto, patenti di guida e altri documenti d'identità come parte della verifica Know Your Customer (KYC), un requisito legale pensato per prevenire frodi e riciclaggio di denaro. Ma una volta raccolti, questi dati diventano un obiettivo di alto valore che risiede nei sistemi di un'azienda, e la loro sicurezza dipende interamente dai processi interni, non solo dalla tecnologia.

Perché le app fintech sono un bersaglio privilegiato

Le app finanziarie occupano una posizione unica nell'ecosistema dei dati. Combinano due categorie di informazioni che i criminali apprezzano di più: documenti d'identità verificati e attività finanziaria dettagliata. Una scansione del passaporto da sola è preziosa per il furto d'identità. Abbinata allo storico delle transazioni di un cliente, all'indirizzo e alla data di nascita, diventa un kit completo per frodi, takeover di account o phishing mirato.

Molti utenti non ci pensano due volte prima di caricare una foto del passaporto o collegare un conto bancario a una nuova app, soprattutto quando il servizio promette comodità come il cambio valuta istantaneo o il trading di criptovalute. Ma ogni documento caricato e ogni account collegato ampliano quella che a volte viene chiamata la "impronta dati" di un'azienda, la quantità totale di informazioni sensibili che detiene e deve proteggere. Più un'azienda raccoglie, maggiore è il danno che una singola violazione o un singolo dipendente ingannato può causare.

Ciò non significa che le app fintech siano intrinsecamente pericolose, ma significa che i clienti dovrebbero trattare le richieste di verifica dell'identità con lo stesso scrupolo che applicherebbero a qualsiasi altra transazione sensibile. Non ogni app necessita dello stesso livello di documentazione, e non ogni azienda ha controlli interni ugualmente rigorosi per gestire richieste di forze dell'ordine o normative.

Cosa significa per te

Se utilizzi Revolut o un servizio fintech simile, non c'è bisogno di farsi prendere dal panico, ma vale la pena adottare alcune misure concrete. Primo, monitora i tuoi account per attività insolite, in particolare se ti è stato notificato che i tuoi dati potrebbero essere stati coinvolti. Secondo, presta attenzione a tentativi di phishing successivi. Gli aggressori che ottengono documenti d'identità e dettagli di contatto spesso li usano per confezionare messaggi truffaldini convincenti che fanno riferimento a informazioni personali reali, rendendoli più difficili da individuare rispetto alle email di phishing generiche.

Più in generale, questo incidente è un promemoria a riflettere criticamente su quali app consideri affidabili con i documenti d'identità. Prima di caricare un passaporto o collegare un conto bancario, verifica se l'azienda ha un historial di trasparenza sugli incidenti di sicurezza, se offre controlli chiari sulla privacy e se il livello di verifica richiesto corrisponde effettivamente al servizio per cui ti stai iscrivendo. Anche praticare la minimizzazione dei dati, condividendo solo ciò che è strettamente necessario, ed evitare il riutilizzo non necessario degli stessi documenti su più piattaforme può ridurre la tua esposizione se una qualsiasi azienda subisce una violazione.

Usare strumenti per la privacy come una VPN non impedirà una violazione lato azienda come questa, poiché l'esposizione è avvenuta dal lato di Revolut, non attraverso una connessione intercettata. Ma mantenere una buona igiene degli account, password uniche e abitudini di condivisione caute rimane una delle migliori difese disponibili per gli utenti comuni che navigano in un panorama di app finanziarie sempre più avido di documenti.

Punti chiave

Esamina attentamente qualsiasi notifica da Revolut e fai attenzione a messaggi sospetti successivi che fanno riferimento ai tuoi dati personali. Considera di congelare o monitorare il tuo credito se sono state coinvolte copie del passaporto o di documenti d'identità. In futuro, chiediti perché un'app ha bisogno di determinati documenti prima di caricarli, e distribuisci la tua verifica finanziaria e d'identità su meno piattaforme possibile. Restare informati su incidenti come questa violazione dei dati di Revolut è uno dei modi più semplici per proteggerti in un ambiente in cui anche aziende affidabili possono cadere vittima di un tentativo di impersonificazione convincente.