Béatrice Cossa-Dumurgier, CEO di Revolut per l’Europa occidentale, ha dichiarato che l’azienda sta assistendo i clienti coinvolti e che pagherà qualora questi debbano sostituire documenti d’identità compromessi. Dei 680 clienti coinvolti, 55 si trovano in Francia e otto in Italia.
“Se dovessero mai trovarsi a dover cambiare i loro documenti d’identità, ci occuperemo noi dei costi associati”, ha affermato Cossa-Dumurgier. Revolut non ha reso noto quanti clienti abbiano richiesto la sostituzione né ha stimato il costo finanziario complessivo che ne deriverà.
L’impegno segue l’indagine iniziale sull’account email governativo italiano compromesso, attraverso il quale gli aggressori hanno inviato richieste di informazioni che Revolut ha trattato come legittime.
Perché Revolut paga per sostituire i documenti d’identità?
L’esposizione ha riguardato informazioni particolarmente sensibili. FinanceFeeds aveva precedentemente riportato che i dati coinvolti potevano includere documenti d’identità, selfie di verifica, indirizzi, IBAN, estratti conto, registri dei prelievi e cronologie delle transazioni in criptovalute.
Queste categorie di dati comportano un rischio diverso rispetto a una violazione convenzionale di password. Le password possono essere reimpostate e le carte di pagamento sostituite, ma i passaporti, i documenti d’identità e le immagini biometriche di verifica possono rimanere utili per attacchi di furto d’identità e social engineering molto tempo dopo l’incidente.
Questo rende la sostituzione dei documenti una delle poche misure concrete di rimedio disponibili per i clienti coinvolti, sebbene l’emissione di un nuovo documento non annulli le copie già ottenute dagli aggressori.
L’autorità di vigilanza britannica ICO (Information Commissioner’s Office) ha aperto un’indagine dopo l’emergere della divulgazione. Revolut ha sempre sostenuto che i propri sistemi e i fondi dei clienti non siano stati compromessi.
In sintesi per gli investitori
Il costo diretto della sostituzione dei documenti per 680 clienti difficilmente rappresenterà la variabile finanziaria più rilevante. Le conclusioni delle autorità di vigilanza e le eventuali modifiche al processo di gestione delle richieste governative di dati da parte di Revolut potrebbero avere implicazioni operative e di compliance ben più ampie.
Revolut avrebbe potuto bloccare le richieste fraudolente?
Il Ministro dell’Interno italiano Matteo Piantedosi ha dichiarato ai parlamentari il 30 settembre che l’account di posta elettronica certificata coinvolto era associato alla Prefettura di Reggio Calabria ma non era mai stato utilizzato in precedenza. Secondo il ministro, Revolut avrebbe potuto e dovuto verificare la richiesta con controlli di due diligence basilari, soprattutto considerando la natura e la quantità di informazioni richieste.
La distinzione è importante perché l’incidente non è stata un’intrusione convenzionale nell’infrastruttura di Revolut. Gli aggressori hanno sfruttato un canale di comunicazione ritenuto affidabile e convinto l’azienda a rilasciare informazioni attraverso quello che appariva come un legittimo procedimento governativo.
Cossa-Dumurgier ha affermato che le agenzie governative possono diventare l’“anello debole” in situazioni di questo tipo e ha sottolineato che i sistemi tecnologici di Revolut non sono stati violati. Ma il fatto che la richiesta provenisse da un account governativo compromesso non elimina la questione se i controlli interni di verifica di Revolut fossero adeguati.
Questa questione è centrale fin da quando FinanceFeeds ha analizzato per la prima volta come le richieste governative fraudolente abbiano eluso i controlli di Revolut. Il caso dimostra che domini autentici ed email tecnicamente valide non possono di per sé stabilire che una richiesta di informazioni finanziarie sensibili sia legittima.
In sintesi per gli investitori
La debolezza di controllo messa in discussione è di natura procedurale più che puramente tecnologica. Le banche che gestiscono richieste delle forze dell’ordine potrebbero dover rafforzare la verifica secondaria quando vengono richiesti set di dati dei clienti insolitamente ampi, anche quando la richiesta arriva tramite un canale governativo autenticato.
Perché l’incidente è rilevante per l’espansione di Revolut?
La violazione arriva mentre Revolut si sta trasformando in un’istituzione bancaria di dimensioni ben maggiori. L’azienda conta oggi più di 80 milioni di clienti ed è stata valutata 115 miliardi di dollari nella sua ultima operazione confermata sul mercato privato, rendendo i controlli operativi sempre più importanti con l’espansione della base clienti e della presenza regolamentare.
FinanceFeeds ha recentemente analizzato come la valutazione di 115 miliardi di dollari e la base di 80 milioni di utenti di Revolut stiano alimentando aspettative su rapporti bancari più profondi, attività di prestito e fidelizzazione della clientela.
L’incidente italiano non è inoltre l’unico recente problema di sicurezza dei dati che coinvolge i clienti di Revolut. Il fornitore statunitense di servizi di brokeraggio DriveWealth ha reso noto a settembre che un distinto attacco di social engineering ha esposto informazioni storiche appartenenti ad alcuni clienti di Revolut attivi nel trading di azioni. FinanceFeeds ha riportato che la violazione di DriveWealth ha riguardato un’intrusione distinta e che non vi sono prove che collegano i due incidenti.
Cossa-Dumurgier ha anche affermato che Revolut non pagherà gli hacker. L’azienda ha precedentemente dichiarato di non aver ricevuto alcuna richiesta di riscatto diretta, anche dopo che gli aggressori avevano pubblicamente affermato di volere circa 3 milioni di dollari in Monero. FinanceFeeds ha successivamente riportato che la scadenza del riscatto indicata dagli aggressori è scaduta senza un pagamento confermato o una vendita di dati.
In sintesi per gli investitori
Per una fintech che si spinge sempre più in profondità nel settore bancario regolamentato, la questione più rilevante è se la crescita della clientela sia accompagnata da controlli di compliance e verifica altrettanto scalabili. I prossimi indicatori da monitorare sono le conclusioni delle autorità di vigilanza, eventuali modifiche alle procedure per le richieste governative e se l’incidente produrrà costi significativi di rimedio per i clienti o di contenzioso legale.
#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link




