
Privacy news: la falsa PEC che ha ingannato Revolut e messo a rischio i dati dei clienti
Una richiesta apparentemente ufficiale, inviata da un indirizzo riconducibile al dominio reale di un’agenzia governativa, è bastata per ingannare Revolut. Dietro quel messaggio, però, non c’era un’autorità: c’erano criminali informatici.
Secondo quanto emerso, la truffa sarebbe andata avanti per circa cinque mesi, con richieste distribuite nel tempo. Revolut ha trasmesso dati riservati di un numero limitato di clienti, stimato in meno di 700 persone, alcune delle quali con patrimoni elevati.
I dati esposti possono includere informazioni anagrafiche e di contatto, documenti d’identità, selfie usati per la verifica, estratti conto, IBAN, prelievi, cronologia delle transazioni e perfino movimenti in Bitcoin. Sono informazioni che, nelle mani sbagliate, possono facilitare furti d’identità, phishing mirato e tentativi di estorsione.
Gli attaccanti avrebbero chiesto circa 3 milioni di dollari in criptovalute per non pubblicare i dati. Dopo il mancato pagamento, hanno minacciato di vendere le informazioni e di contattare direttamente le vittime, chiedendo denaro per rimuovere i loro dati dal database sottratto.
Il caso ti insegna una lezione importante: una PEC, un dominio autentico o un messaggio con un’apparenza formale non dimostrano da soli che la richiesta sia legittima. Se gestisci dati di clienti, devi verificare sempre chi chiede informazioni, con un contatto indipendente e procedure interne chiare. Non inviare documenti, dati bancari o archivi sensibili solo perché la richiesta sembra arrivare da un soggetto autorevole.
Verifica subito che la tua azienda rispetti la normativa GDPR per evitare le pesanti sanzioni previste,