#Finsubito news dalla rete – Revolut paga la sostituzione documenti per 680 clienti esposti


Revolut coprirà i costi di sostituzione dei documenti d’identità per i clienti coinvolti in un’esposizione di dati che ha visto informazioni appartenenti a 680 clienti finire nelle mani di hacker che si spacciavano per autorità italiane, aggiungendo un impegno diretto di rimedio a un incidente già sotto la lente delle autorità di vigilanza e delle forze dell’ordine.

Béatrice Cossa-Dumurgier, CEO di Revolut per l’Europa occidentale, ha dichiarato che l’azienda sta assistendo i clienti coinvolti e che pagherà qualora questi debbano sostituire documenti d’identità compromessi. Dei 680 clienti coinvolti, 55 si trovano in Francia e otto in Italia.

“Se dovessero mai trovarsi a dover cambiare i loro documenti d’identità, ci occuperemo noi dei costi associati”, ha affermato Cossa-Dumurgier. Revolut non ha reso noto quanti clienti abbiano richiesto la sostituzione né ha stimato il costo finanziario complessivo che ne deriverà.

L’impegno segue l’indagine iniziale sull’account email governativo italiano compromesso, attraverso il quale gli aggressori hanno inviato richieste di informazioni che Revolut ha trattato come legittime.

Perché Revolut paga per sostituire i documenti d’identità?

L’esposizione ha riguardato informazioni particolarmente sensibili. FinanceFeeds aveva precedentemente riportato che i dati coinvolti potevano includere documenti d’identità, selfie di verifica, indirizzi, IBAN, estratti conto, registri dei prelievi e cronologie delle transazioni in criptovalute.

Queste categorie di dati comportano un rischio diverso rispetto a una violazione convenzionale di password. Le password possono essere reimpostate e le carte di pagamento sostituite, ma i passaporti, i documenti d’identità e le immagini biometriche di verifica possono rimanere utili per attacchi di furto d’identità e social engineering molto tempo dopo l’incidente.

Questo rende la sostituzione dei documenti una delle poche misure concrete di rimedio disponibili per i clienti coinvolti, sebbene l’emissione di un nuovo documento non annulli le copie già ottenute dagli aggressori.

L’autorità di vigilanza britannica ICO (Information Commissioner’s Office) ha aperto un’indagine dopo l’emergere della divulgazione. Revolut ha sempre sostenuto che i propri sistemi e i fondi dei clienti non siano stati compromessi.

In sintesi per gli investitori

Il costo diretto della sostituzione dei documenti per 680 clienti difficilmente rappresenterà la variabile finanziaria più rilevante. Le conclusioni delle autorità di vigilanza e le eventuali modifiche al processo di gestione delle richieste governative di dati da parte di Revolut potrebbero avere implicazioni operative e di compliance ben più ampie.

Revolut avrebbe potuto bloccare le richieste fraudolente?

Il Ministro dell’Interno italiano Matteo Piantedosi ha dichiarato ai parlamentari il 30 settembre che l’account di posta elettronica certificata coinvolto era associato alla Prefettura di Reggio Calabria ma non era mai stato utilizzato in precedenza. Secondo il ministro, Revolut avrebbe potuto e dovuto verificare la richiesta con controlli di due diligence basilari, soprattutto considerando la natura e la quantità di informazioni richieste.

La distinzione è importante perché l’incidente non è stata un’intrusione convenzionale nell’infrastruttura di Revolut. Gli aggressori hanno sfruttato un canale di comunicazione ritenuto affidabile e convinto l’azienda a rilasciare informazioni attraverso quello che appariva come un legittimo procedimento governativo.

Cossa-Dumurgier ha affermato che le agenzie governative possono diventare l’“anello debole” in situazioni di questo tipo e ha sottolineato che i sistemi tecnologici di Revolut non sono stati violati. Ma il fatto che la richiesta provenisse da un account governativo compromesso non elimina la questione se i controlli interni di verifica di Revolut fossero adeguati.

Questa questione è centrale fin da quando FinanceFeeds ha analizzato per la prima volta come le richieste governative fraudolente abbiano eluso i controlli di Revolut. Il caso dimostra che domini autentici ed email tecnicamente valide non possono di per sé stabilire che una richiesta di informazioni finanziarie sensibili sia legittima.

In sintesi per gli investitori

La debolezza di controllo messa in discussione è di natura procedurale più che puramente tecnologica. Le banche che gestiscono richieste delle forze dell’ordine potrebbero dover rafforzare la verifica secondaria quando vengono richiesti set di dati dei clienti insolitamente ampi, anche quando la richiesta arriva tramite un canale governativo autenticato.

Perché l’incidente è rilevante per l’espansione di Revolut?

La violazione arriva mentre Revolut si sta trasformando in un’istituzione bancaria di dimensioni ben maggiori. L’azienda conta oggi più di 80 milioni di clienti ed è stata valutata 115 miliardi di dollari nella sua ultima operazione confermata sul mercato privato, rendendo i controlli operativi sempre più importanti con l’espansione della base clienti e della presenza regolamentare.

FinanceFeeds ha recentemente analizzato come la valutazione di 115 miliardi di dollari e la base di 80 milioni di utenti di Revolut stiano alimentando aspettative su rapporti bancari più profondi, attività di prestito e fidelizzazione della clientela.

L’incidente italiano non è inoltre l’unico recente problema di sicurezza dei dati che coinvolge i clienti di Revolut. Il fornitore statunitense di servizi di brokeraggio DriveWealth ha reso noto a settembre che un distinto attacco di social engineering ha esposto informazioni storiche appartenenti ad alcuni clienti di Revolut attivi nel trading di azioni. FinanceFeeds ha riportato che la violazione di DriveWealth ha riguardato un’intrusione distinta e che non vi sono prove che collegano i due incidenti.

Cossa-Dumurgier ha anche affermato che Revolut non pagherà gli hacker. L’azienda ha precedentemente dichiarato di non aver ricevuto alcuna richiesta di riscatto diretta, anche dopo che gli aggressori avevano pubblicamente affermato di volere circa 3 milioni di dollari in Monero. FinanceFeeds ha successivamente riportato che la scadenza del riscatto indicata dagli aggressori è scaduta senza un pagamento confermato o una vendita di dati.

In sintesi per gli investitori

Per una fintech che si spinge sempre più in profondità nel settore bancario regolamentato, la questione più rilevante è se la crescita della clientela sia accompagnata da controlli di compliance e verifica altrettanto scalabili. I prossimi indicatori da monitorare sono le conclusioni delle autorità di vigilanza, eventuali modifiche alle procedure per le richieste governative e se l’incidente produrrà costi significativi di rimedio per i clienti o di contenzioso legale.


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

✨ Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.

เติมเกม