Il caso Revolut mostra come un data breach aziendale diventi un rischio personale. Ecco cosa può fare concretamente un’azienda per scoprire se i propri dati sono già esposti, prima che lo faccia un cliente al posto suo.

Come ha spiegato il nostro CEO, Marco Moretti, nella sua analisi su PrimaPagina, il vero anello debole del caso Revolut non è mai stato un sistema informatico, ma la fiducia riposta in un canale istituzionale compromesso. Questo articolo riprende quella tesi da un angolo diverso, più operativo: cosa succede quando quella fiducia tradita si trasforma in un attacco diretto ai singoli clienti, e cosa può fare concretamente un’azienda per non trovarsi nella stessa condizione di Revolut.

Il 24 settembre 2026 la vicenda è entrata in una nuova fase. Dopo il fallimento del tentativo di estorsione verso l’azienda, gli hacker hanno iniziato a vendere i dati sottratti sul dark web e a scrivere direttamente alle vittime, offrendo la cancellazione dei loro dati in cambio di un pagamento personale, una promessa che nel cybercrime non ha alcun valore di garanzia. Le vittime italiane accertate sono salite da 8 ad almeno 15, secondo quanto dichiarato dagli stessi autori dell’attacco, una cifra che va trattata come ricostruzione non ancora confermata da fonti ufficiali.

Cos’è successo davvero al caso Revolut

Gli hacker hanno compromesso una casella PEC riconducibile alla Prefettura di Reggio Calabria e l’hanno usata per mesi per inviare a Revolut richieste dati mascherate da richieste di polizia giudiziaria. Revolut, ingannata da un canale apparentemente legittimo, ha consegnato dati sensibili di circa 680 clienti in 31 paesi: documenti d’identità, fotografie, cronologie di transazioni che in alcuni casi superano le 700 pagine.

Secondo le ricostruzioni giornalistiche, non ancora confermate ufficialmente da Revolut, la richiesta di riscatto iniziale sarebbe stata di 10.000 Bitcoin, poi ridotta a circa 6.000 Monero, equivalenti a 3 milioni di dollari. Revolut non ha pagato. Da quel rifiuto è iniziata la fase che oggi coinvolge direttamente i clienti.

Come si è arrivati all’escalation verso i clienti finali

Quando l’estorsione contro l’azienda fallisce, il danno non si ferma: si sposta. Finché il ricatto riguarda l’azienda, il cliente si sente uno spettatore. Ma quando il messaggio arriva sulla sua email, con il suo nome, la sua foto, il suo documento d’identità allegato come prova, la percezione cambia radicalmente. Non è più “un’azienda che ha subito un attacco”. È “io, in vendita, sul dark web”.

Questo è il cuore dell’escalation reputazionale: il danno non è più contenibile a livello di brand aziendale, perché ogni cliente coinvolto diventa un caso a sé, con la propria rete di contatti, il proprio lavoro, i propri clienti che potrebbero venire a sapere che i suoi dati bancari circolano online. Un’azienda può gestire una crisi di comunicazione con risorse legali, assicurazioni cyber e protocolli dedicati. Una persona, quasi mai, ha gli stessi strumenti.

Per un’azienda B2B questo significa una cosa sola: la superficie di rischio reputazionale non finisce quando termina la trattativa con gli hacker. Inizia lì la fase più lunga e meno controllabile, quella in cui ogni singolo cliente esposto può trasformarsi in una richiesta di risarcimento, in una segnalazione al Garante, in un cliente perso per sempre.

Cosa può fare concretamente un’azienda, oggi

L’analisi del CEO ha già inquadrato il problema di fondo: un’asimmetria strutturale tra i controlli sugli utenti finali e quelli, più deboli, sulle richieste istituzionali tra enti pubblici e operatori privati. Su questo terreno, esistono azioni pratiche che un’azienda può attivare da subito, indipendentemente dalle dimensioni.

La prima riguarda la verifica dei canali di richiesta dati. Nessuna richiesta che coinvolga dati sensibili di clienti dovrebbe essere evasa sulla sola base della plausibilità di un dominio email, per quanto istituzionale: serve un riscontro out-of-band, ad esempio una verifica telefonica diretta con l’ente richiedente attraverso un contatto già noto e non quello indicato nella richiesta stessa.

La seconda riguarda la formazione mirata del personale che gestisce richieste esterne, spesso sotto pressione di scadenze stringenti: un’operatore consapevole della tecnica del “canale apparentemente legittimo” riconosce più facilmente le anomalie, anche quando la richiesta sembra provenire da un’autorità.

La terza, quella meno intuitiva ma più decisiva, riguarda la visibilità su ciò che è già accaduto. Non basta chiedersi se si è vulnerabili a un attacco futuro. Bisogna sapere se dati aziendali, dei dipendenti o dei clienti sono già in circolazione oggi, magari usciti mesi fa attraverso un fornitore o un ente terzo mai messo sotto controllo diretto.

Perché una cyber risk investigation viene ancora vista come superflua

C’è una reazione ricorrente quando si propone una verifica mirata sull’esposizione dei dati aziendali sul dark web: “non ne abbiamo bisogno, non abbiamo mai subito un attacco”. È un ragionamento che parte da un presupposto sbagliato, lo stesso che il caso Revolut smentisce nel modo più diretto possibile.

Nessuno dei clienti coinvolti nel caso Revolut ha subito un attacco diretto ai propri sistemi. I loro dati sono usciti da un ente terzo che nemmeno conoscevano, attraverso un canale che non potevano controllare. Eppure oggi le loro informazioni più sensibili sono nelle mani di criminali. Una cyber risk investigation non verifica se qualcuno vi attaccherà: verifica se qualcuno lo ha già fatto, magari mesi fa, senza lasciare tracce visibili all’interno dei propri sistemi.

La domanda corretta non è “abbiamo subito un attacco?”. È: “sappiamo davvero cosa esiste già di noi nel dark web?”. Nella maggior parte dei casi, la risposta onesta è no, ed è un vuoto di visibilità che nessun firewall o policy interna può colmare da solo, perché riguarda dati già usciti, non dati da proteggere.

Domande frequenti

Cos’è una cyber risk investigation?
È un’analisi mirata che verifica se dati aziendali o personali — credenziali, email, documenti, informazioni sui clienti — sono già presenti su marketplace, forum o canali del dark web, indipendentemente dal fatto che l’azienda abbia subito un attacco diretto.

Perché il caso Revolut riguarda anche le aziende italiane che non usano quella piattaforma?
Perché dimostra che la fuga di dati può avvenire tramite un ente terzo compromesso, senza colpe dirette dell’azienda vittima. Lo stesso meccanismo, il furto di credenziali da un fornitore o un ente pubblico, può colpire qualsiasi organizzazione che gestisce dati sensibili.

Cosa può fare un’azienda per prevenire un attacco simile a quello subito da Revolut?
Verificare sempre le richieste dati sensibili con un riscontro diretto e out-of-band, formare il personale sul riconoscimento dei canali apparentemente legittimi ma compromessi, e monitorare regolarmente se propri dati sono già esposti sul dark web.

Quanto costa non sapere se i propri dati sono già esposti?
Il costo reale non è quello di una verifica preventiva, ma quello della reazione tardiva: gestione della crisi, perdita di clienti, danno reputazionale e possibili sanzioni del Garante Privacy, tutti scenari più onerosi di un controllo mirato.

Vuoi sapere se i dati della tua azienda sono già in vendita sul dark web?
Richiedi una cyber risk investigation mirata prima che lo scopra qualcun altro al posto tuo, scrivici a info@cyberitalia.cloud