Clienti i cui dati sono stati consegnati (Revolut e Governo)
Clienti italiani secondo il Governo
Corrispondenza documentata, dal 24 marzo al 24 luglio 2026
Riscatto chiesto dagli attaccanti (rivendicato)
Abstract
Tra marzo e luglio 2026 Revolut ha ricevuto da una casella di posta elettronica certificata (PEC) intestata alla Prefettura di Reggio Calabria, Ufficio territoriale del Governo e articolazione periferica del Ministero dell’Interno, una serie di richieste di dati su propri clienti, presentate come atti di indagine. Le richieste erano false. La casella era autentica ed era stata compromessa, come ha poi accertato il CSIRT Italia, la squadra di risposta agli incidenti dell’Agenzia per la cybersicurezza nazionale (ACN). Revolut ha trasmesso documenti d’identità, selfie di verifica, estratti conto e storico delle transazioni di circa 680 clienti, 8 dei quali italiani secondo il Governo. A settembre gli attaccanti, che si firmano “IAmNotAVillain”, hanno chiesto un riscatto. Il 24 settembre hanno diffuso i primi file che attribuiscono al Ministero dell’Interno.
Il caso interessa chiunque riceva richieste dalle autorità. Revolut ha spiegato di aver evaso le richieste perché il dominio del mittente risultava tecnicamente autentico. Una PEC dimostra da quale casella è partito un messaggio e quando è stato consegnato. Chi stava usando quella casella resta una domanda aperta. È una verifica che riguarda anche le strutture sanitarie, destinatarie abituali di richieste delle forze dell’ordine.
Revolut, data breach, PEC, ingegneria sociale, richieste dell’autorità giudiziaria, art. 33 GDPR, comunicazione dei dati, verifica del mittente
Il metodo di questa ricostruzione
Su questo caso circolano molte cifre, alcune delle quali provengono dagli stessi attaccanti. Per ogni passaggio indico se il fatto è confermato da Revolut o da un’autorità pubblica, se è riportato dalla stampa senza conferma ufficiale o se è soltanto rivendicato da chi ha sottratto i dati. Le etichette colorate accanto a ogni data riprendono questa distinzione. Le fonti sono elencate in fondo. Ho consultato le dichiarazioni di Revolut riportate da TechCrunch e Fanpage, il comunicato del Garante per la protezione dei dati personali del 18 settembre e il resoconto stenografico della seduta della Camera dello stesso giorno, con il testo integrale della risposta del Governo e della replica dell’interpellante. Nessun comunicato ufficiale di Revolut sul proprio sito, della Procura di Reggio Calabria o della Polizia Postale risultava pubblicato alla data di aggiornamento.
Cronologia
24 marzo 2026: la prima richiesta documentata
Gli screenshot pubblicati a settembre e ripresi da Il Post mostrano una mail del 24 marzo in cui Revolut chiede al mittente di correggere l’intestazione della richiesta. La corrispondenza proseguirà fino a luglio, con uno scambio a inizio maggio in cui la banca si scusa per il ritardo nell’invio dei dati.
Fonte stampa Rivendicazione attaccanti Stato: riportato dalla stampa sulla base di materiale diffuso dagli attaccanti.
24 luglio 2026: l’ultimo invio
Una mail partita da entilocali.prefrc@pec.interno.it chiede dati su conti di Revolut Bank UAB. Secondo Il Post, in quella data Revolut conferma l’invio dei documenti e della password per decifrarli. Le richieste facevano riferimento a una presunta indagine della Procura di Milano e riportavano numeri di protocollo riconducibili alla Procura di Roma.
Fonte stampa Stato: riportato dalla stampa.
11-12 settembre 2026: Revolut avvisa i clienti
Revolut invia ai clienti coinvolti una comunicazione sulla violazione. La portavoce per i Paesi baltici colloca le prime notifiche all’11 settembre. Il 12 settembre il ricercatore noto come ZachXBT pubblica il testo della comunicazione e Revolut conferma a TechCrunch di aver individuato una “sophisticated external impersonation scam”: un terzo non autorizzato aveva usato un indirizzo email di un dominio governativo legittimo per presentare richieste di informazioni fraudolente. La banca dichiara di aver bloccato l’indirizzo, di aver avvisato l’agenzia governativa, le forze dell’ordine e i regolatori e che i sistemi e i fondi dei clienti non sono stati toccati. Nello stesso giorno l’ACN riceve da Revolut la notifica di un possibile incidente.
Conferma ufficiale Stato: confermato da Revolut e dal Governo.
14 settembre 2026: i dati coinvolti
Revolut conferma che sono coinvolti data di nascita, indirizzi postali ed email, numeri di telefono, copie di passaporti e patenti. Per una parte dei clienti anche selfie di verifica, estratti conto e storico delle transazioni. ZachXBT e altre fonti aggiungono IBAN, professione e movimenti in criptovalute. Sui canali Telegram iniziano a circolare fascicoli di clienti.
Conferma ufficiale Fonte stampa Stato: confermato da Revolut per l’elenco principale, riportato dalla stampa per le aggiunte.
15 settembre 2026: 680 clienti e le prime rivendicazioni sul Viminale
Revolut conferma all’ACN la violazione. La stampa internazionale parla di circa 680 clienti, in prevalenza con patrimoni elevati. Circola il nome del gruppo “IAmNotAVillain”. La Polizia Postale indaga per accesso abusivo e frode informatica. Gli attaccanti sostengono di aver sottratto alle forze dell’ordine italiane circa 147 GB di dati e di aver avuto accesso per mesi a loro sistemi, a partire da un malware che ruba credenziali installato sul computer di un dipendente pubblico. La deputata Giulia Pastorella annuncia un’interrogazione.
Conferma ufficiale Rivendicazione attaccanti Stato: confermato dal Governo per la comunicazione all’ACN, rivendicato dagli attaccanti per i 147 GB e l’accesso ai sistemi.
16 settembre 2026: la PEC della Prefettura, la Procura, il Garante e l’ultimatum
Emerge che la casella usata è quella della Prefettura di Reggio Calabria. La Procura di Reggio Calabria procede per accesso abusivo a un sistema informatico di interesse pubblico (art. 615-ter, comma 3, del codice penale). Il Garante per la protezione dei dati personali scrive ai responsabili della protezione dei dati delle banche italiane. Nel pomeriggio gli attaccanti pubblicano un ultimatum: 6.000 Monero, circa 3 milioni di dollari, entro 24 ore, altrimenti i dati saranno venduti.
Conferma ufficiale Rivendicazione attaccanti Stato: confermato dal Governo per la Procura, confermato dal Garante per le sue iniziative, rivendicato per il riscatto.
17 settembre 2026: interpellanza urgente e smentita di Revolut
Giulia Pastorella e Matteo Richetti (Azione) depositano l’interpellanza urgente n. 2-00925 al Ministro dell’Interno sulla sicurezza delle caselle istituzionali. Chiedono per quanto tempo i sistemi siano rimasti esposti, quante comunicazioni fraudolente siano partite, verso quali destinatari e se altre imprese oltre Revolut siano state colpite. Revolut dichiara di non essere stata contattata dagli autori e di non aver ricevuto richieste di riscatto dirette.
Conferma ufficiale Stato: confermato (atto parlamentare, dichiarazione di Revolut).
18 settembre 2026: la risposta del Governo e il comunicato del Garante
Nella seduta n. 711 della Camera la sottosegretaria all’Interno Wanda Ferro risponde all’interpellanza. Riferisce che l’ACN ha ricevuto il 12 settembre la notifica di un possibile incidente e che il 15 settembre Revolut “ha confermato il databreach, precisando di aver fornito i dati di 680 clienti, di cui soltanto 8 italiani”. Conferma la compromissione di un indirizzo PEC riferibile alla Prefettura di Reggio Calabria, accertata dal CSIRT Italia su un campione di mail fornito da Revolut. Aggiunge che il Centro operativo per la sicurezza cibernetica della Polizia di Stato ha informato la Procura di Reggio Calabria, dove è iscritto un procedimento per accesso abusivo a un sistema informatico di pubblico interesse. L’ACN ha informato Polizia Postale e Direzione nazionale antimafia e antiterrorismo. Nella stessa risposta Revolut è definita “soggetto di diritto britannico, come tale non sottoposto alla normativa nazionale NIS”. La qualificazione va letta con cautela: per i clienti dello Spazio economico europeo la controparte è Revolut Bank UAB, banca di diritto lituano, che dal dicembre 2024 opera in Italia anche con una succursale vigilata dalla Banca d’Italia. Per le banche, inoltre, la gestione e la notifica degli incidenti informatici seguono il regolamento DORA (Reg. UE 2022/2554), che nel settore finanziario prevale sulla disciplina NIS2 in forza dell’art. 4 della Dir. (UE) 2022/2555. Nella replica Pastorella si dichiara insoddisfatta. Osserva che il servizio di PEC non era gestito all’interno della prefettura, dubita che fosse protetto dall’autenticazione a due fattori e chiede se altre banche o aziende abbiano ricevuto richieste simili. Lo stesso giorno il Garante pubblica il comunicato sul caso e un portavoce di Revolut spiega a Fanpage che le richieste presentavano “un’autenticazione tecnica del dominio valida” e sono state quindi trattate come adempimento di un obbligo legale. Secondo Il Sole 24 Ore, le prime verifiche della Polizia Postale sui sistemi del Viminale non confermano il furto dei 147 GB.
Conferma ufficiale Fonte stampa Stato: confermato dal Governo, dal Garante e da Revolut. La smentita sui 147 GB viene da fonti investigative non ufficiali.
23 settembre 2026: il sito di pubblicazione e le richieste ai singoli clienti
Gli attaccanti aprono un sito sulla rete Tor con anteprime dei fascicoli dei clienti: scansioni dei documenti, selfie caricati per il riconoscimento biometrico, storico dei conti. Riducono il prezzo dell’intero archivio a circa 300.000 dollari e iniziano a contattare i singoli clienti per chiedere pagamenti individuali. Le pagine vengono segnalate e messe offline poco dopo.
Fonte stampa Stato: riportato dalla stampa.
24 settembre 2026: i primi file attribuiti al Ministero dell’Interno
Sul dark web compare una prima tranche di file che gli attaccanti presentano come sottratti al Ministero dell’Interno. Al Corriere della Sera, secondo quanto riportato da Sky TG24 e da altre testate, l’autore dice che gli italiani coinvolti sono almeno 15, che vuole negoziare e chiede al giornalista a chi dovrebbe rivolgersi. Nello stesso giorno DriveWealth, il broker statunitense che fino a dicembre 2023 riceveva da Revolut i dati dei clienti dello Spazio economico europeo attivi sul trading di titoli USA, conferma un accesso non autorizzato ai propri sistemi avvenuto il 4 e 5 settembre, ottenuto anch’esso con tecniche di ingegneria sociale. Riguarda dati di contatto, occupazione e parte del numero di conto, senza documenti d’identità. È un incidente distinto, avvenuto presso un fornitore, da tenere separato da questo caso.
Rivendicazione attaccanti Conferma ufficiale Stato: rivendicato per i file del Ministero, la cui autenticità non risulta verificata. Confermato da DriveWealth per il proprio incidente.
I punti fermi e quelli ancora rivendicati
Al 25 settembre alcuni elementi sono confermati da più fonti ufficiali. La violazione riguarda circa 680 clienti di Revolut ed è stata realizzata con richieste false inviate da una casella PEC autentica della Prefettura di Reggio Calabria, la cui compromissione è stata accertata dal CSIRT Italia. I dati trasmessi comprendono documenti d’identità e informazioni finanziarie. Sul caso indaga la Procura di Reggio Calabria.
Restano rivendicazioni degli attaccanti il furto di 147 GB di dati dai sistemi delle forze dell’ordine, l’accesso prolungato a quei sistemi e il numero di 15 italiani coinvolti, contro gli 8 indicati dal Governo. Tra le fonti circolano anche cifre diverse sul numero complessivo dei clienti, che oscillano tra 650 e 700. Ho adottato il dato di 680, l’unico confermato sia da Revolut sia dal Governo.
| Elemento | Versione ufficiale | Versione degli attaccanti |
|---|---|---|
| Clienti coinvolti | Circa 680 (Revolut, Governo) | Clienti in Svizzera, Francia e altri 31 Paesi |
| Italiani | 8 (Governo, 18 settembre) | Almeno 15, più residenti all’estero con documenti italiani |
| Vettore | PEC della Prefettura di Reggio Calabria compromessa (CSIRT Italia) | Accesso per mesi a sistemi delle forze dell’ordine tramite credenziali rubate |
| Dati del Ministero | Nessun riscontro nelle prime verifiche (fonti investigative, non ufficiale) | 147 GB, pubblicati in parte dal 24 settembre |
| Contatti con Revolut | Nessun contatto dagli autori (Revolut) | Riscatto di 3 milioni di dollari, poi archivio in vendita a circa 300.000 dollari |
Il vettore: una casella autentica in mani non autorizzate
Revolut dichiara che i propri sistemi sono rimasti integri e nessuna fonte lo ha smentito. I dati sono usciti attraverso una casella istituzionale reale, usata da chi non ne aveva titolo. Per questo i controlli tecnici sul mittente hanno dato esito positivo. Revolut lo ha detto in modo esplicito: le richieste avevano un’autenticazione del dominio valida e per questo sono state evase.
D.P.R. 11 febbraio 2005, n. 68 – Ricevute della posta elettronica certificata
D.P.R. 68/2005, art. 6
Il regolamento sulla PEC disciplina la ricevuta di accettazione, che il gestore del mittente rilascia a chi invia. Disciplina poi la ricevuta di avvenuta consegna, rilasciata dal gestore del destinatario. Le ricevute attestano l’invio da una determinata casella e la consegna del messaggio. Nulla dicono sulla persona che ha usato le credenziali della casella né sul potere di chi scrive di chiedere quei dati.
Gli screenshot diffusi mostrano anche segnali che una verifica di merito avrebbe potuto cogliere. Una prefettura, cioè un ufficio territoriale del Governo, chiedeva dati bancari citando un’indagine della Procura di Milano con protocolli della Procura di Roma, da una casella dedicata ai rapporti con gli enti locali. Questa ricostruzione si basa su materiale fornito dagli attaccanti e va letta con cautela. Resta il punto: l’autenticità del canale e la legittimità della richiesta sono due verifiche distinte.
C’è poi un dato che pesa più delle singole incongruenze. La Prefettura è l’Ufficio territoriale del Governo: un organo dell’amministrazione, retto dal prefetto, che dipende dal Ministero dell’Interno. La Procura della Repubblica è un ufficio della magistratura inquirente. Appartengono a due poteri dello Stato distinti. L’art. 248, comma 2, del codice di procedura penale affida l’esame di atti, documenti e dati presso le banche all’autorità giudiziaria o agli ufficiali di polizia giudiziaria da questa delegati. Una prefettura non è né l’una né l’altra. La Procura dispone inoltre di caselle certificate proprie. Una richiesta che si presenta come atto di una Procura e arriva dalla casella di una prefettura è quindi anomala prima di ogni verifica tecnica sul dominio. Un giudizio sulla responsabilità di Revolut spetta all’autorità di controllo. Se la ricostruzione trovasse conferma, dalla società ci si attende però una spiegazione precisa su come una richiesta con queste caratteristiche abbia superato per quattro mesi le procedure interne di verifica. In aula Pastorella ha ricordato che, secondo il rapporto AgID dell’anno precedente, le frodi mediante PEC sono al primo posto tra quelle subite dalla pubblica amministrazione.
⚠️ La PEC non sostituisce la verifica della richiesta
Molte organizzazioni considerano una PEC proveniente da un dominio istituzionale una prova sufficiente dell’identità e dei poteri del mittente. Il caso Revolut mostra il limite di questa prassi. Se la casella è compromessa, ogni controllo tecnico sul dominio darà esito positivo. La verifica va fatta sul contenuto: chi chiede, in base a quale norma, per quale procedimento, con quale numero di protocollo. Serve poi una conferma ottenuta attraverso un canale diverso da quello da cui è arrivata la richiesta.
I profili di protezione dei dati
Revolut Bank UAB ha sede in Lituania. Per i clienti dello Spazio economico europeo l’autorità capofila è quindi quella lituana, secondo il meccanismo dello sportello unico previsto dall’art. 56 del GDPR (Regolamento generale sulla protezione dei dati). Lo conferma lo stesso Garante italiano, che ha contattato l’autorità lituana proponendo uno scambio di informazioni. Per i 169 profili gestiti dalla sede britannica, indicati negli screenshot riportati da Il Post, è competente l’autorità del Regno Unito, l’Information Commissioner’s Office, che secondo la stampa ha ricevuto una segnalazione.
Art. 4, n. 12), GDPR – Violazione dei dati personali
Reg. UE 2016/679, art. 4, n. 12)
È violazione dei dati personali “la violazione di sicurezza che comporta accidentalmente o in modo illecito la distruzione, la perdita, la modifica, la divulgazione non autorizzata o l’accesso ai dati personali trasmessi, conservati o comunque trattati”.
A mio avviso l’inquadramento è lineare. Una richiesta dell’autorità giudiziaria costituisce la base giuridica della comunicazione dei dati ai sensi dell’art. 6, par. 1, lett. c), del GDPR, perché pone il titolare davanti a un obbligo legale. Una richiesta falsa non genera alcun obbligo. La comunicazione è quindi avvenuta senza base giuridica, verso un destinatario non autorizzato. Si tratta di una divulgazione non autorizzata ai sensi dell’art. 4, n. 12). La buona fede di chi ha risposto incide sulla valutazione della responsabilità: l’art. 83, par. 2, lett. b), del GDPR impone di considerare il carattere doloso o colposo della violazione nel decidere se infliggere una sanzione e in quale misura. Non cambia la qualificazione del fatto come violazione dei dati personali.
La domanda che l’autorità di controllo dovrà porsi riguarda l’art. 32 del GDPR, che chiede misure tecniche e organizzative adeguate al rischio. Per una banca che custodisce documenti d’identità e dati finanziari, la procedura di verifica delle richieste delle autorità rientra tra le misure organizzative. Il giudizio dipenderà da come era scritta quella procedura e da come è stata applicata per quattro mesi, a fronte delle incongruenze che emergono dagli screenshot.
🔗 Il richiamo del Garante alle banche italiane
Nel comunicato del 18 settembre il Garante ha chiesto agli istituti di credito di verificare se nei propri sistemi ci siano comunicazioni anomale provenienti dalla stessa casella PEC. Se emergono situazioni simili, le banche devono adottare subito misure per attenuare gli effetti negativi per gli interessati e informare l’Autorità ai sensi dell’art. 33 del GDPR. Il Garante ha anche osservato che la vicenda “ha evidenziato alcuni lati deboli delle Pec ufficiali in uso”.
Revolut ha comunicato la violazione ai clienti coinvolti, adempimento che l’art. 34 del GDPR impone quando la violazione presenta un rischio elevato per i diritti e le libertà delle persone. Il rischio qui è evidente. Documenti d’identità e selfie di verifica permettono furti d’identità e aperture di conti fraudolenti. Lo storico delle transazioni consente agli attaccanti di calibrare i ricatti sulla situazione economica di ciascuno. Dal 23 settembre stanno facendo proprio questo. Le fonti consultate non dicono quando Revolut abbia notificato l’autorità lituana né se il termine di 72 ore previsto dall’art. 33 sia stato rispettato. Su questo punto la valutazione spetta all’autorità capofila.
🔴 Il precedente del 2022
Nel settembre 2022 Revolut aveva subito un attacco di ingegneria sociale che aveva coinvolto circa 50.150 clienti, di cui 20.687 nello Spazio economico europeo. L’autorità lituana per la protezione dei dati aveva avviato un’indagine d’ufficio. È il secondo incidente di ingegneria sociale in quattro anni per la stessa banca.
I profili penali
Il procedimento avviato a Reggio Calabria riguarda l’accesso abusivo a un sistema informatico di interesse pubblico. L’art. 615-ter, comma 3, del codice penale porta la pena della reclusione da tre a dieci anni quando il fatto riguarda sistemi informatici “di interesse militare o relativi all’ordine pubblico o alla sicurezza pubblica o alla sanità o alla protezione civile o comunque di interesse pubblico”. La casella PEC di una prefettura rientra in questa categoria. La Polizia Postale indaga anche per frode informatica. Il Governo ha riferito che l’ACN ha informato la Direzione nazionale antimafia e antiterrorismo “come previsto dalla normativa in vigore”. Sulle condotte successive, dalla richiesta di riscatto ai ricatti ai singoli clienti, non risultano ancora iniziative giudiziarie pubbliche.
Cosa resta da chiarire
Diverse domande sono ancora senza risposta pubblica. Non è noto come siano state sottratte le credenziali della casella PEC, se la casella avesse l’autenticazione a due fattori, chi sia il fornitore del servizio, né se lo stesso accesso sia stato usato per inviare richieste ad altre banche o ad altri soggetti. La verifica chiesta dal Garante agli istituti italiani serve proprio a escluderlo. Non è noto se e quando il Ministero dell’Interno, titolare del trattamento per le caselle in uso alle prefetture, abbia notificato al Garante la compromissione della casella, che è una violazione di dati personali a sé, con i propri obblighi ai sensi dell’art. 33. Resta da accertare se i file diffusi il 24 settembre provengano davvero dai sistemi del Ministero dell’Interno, come sostengono gli attaccanti, o se si tratti di materiale transitato per la casella compromessa. Resta aperta anche la valutazione dell’autorità lituana sulla procedura di Revolut e sulla tempestività della notifica. La risposta del Governo del 18 settembre non ha toccato nessuno di questi punti.
Lezioni per chi riceve richieste dalle autorità
Richieste di questo tipo arrivano anche fuori dal settore bancario. Una struttura sanitaria riceve dalle forze dell’ordine o dalla Procura richieste di copia della cartella clinica o di immagini di videosorveglianza. Un operatore di telecomunicazioni riceve richieste sui dati di traffico. Le indicazioni che seguono derivano da ciò che nel caso Revolut è mancato.
Verifica della richiesta
Organizzazione e documentazione
Tre punti dal caso Revolut
1. Il canale autentico non basta. La PEC attesta invio e consegna da una casella. La legittimità della richiesta va verificata sul contenuto e confermata su un canale indipendente.
2. Una richiesta falsa non crea una base giuridica. I dati consegnati in risposta a un atto inesistente sono una divulgazione non autorizzata. Si applicano gli obblighi di notifica e di comunicazione agli interessati.
3. Le rivendicazioni vanno separate dai fatti. A meno di due settimane dalla conferma della violazione, parte dei numeri in circolazione proviene dagli attaccanti. Chi comunica con clienti e pazienti deve basarsi su ciò che è accertato.
Registro degli aggiornamenti
25 settembre 2026, terza revisione: attribuita alla risposta del Governo la qualificazione di Revolut come soggetto di diritto britannico e aggiunta la precisazione su Revolut Bank UAB e sul regolamento DORA. Riformulata la replica dell’interpellante sul testo del resoconto. Richiamato l’art. 248 c.p.p. nel rilievo su Prefettura e Procura e l’art. 83 del GDPR sulla buona fede. Corretta la descrizione dell’incidente DriveWealth. 25 settembre 2026, seconda revisione: precisata la distinzione tra Prefettura e Ministero dell’Interno e aggiunto il rilievo sul rapporto tra Prefettura e Procura nella sezione sul vettore. 25 settembre 2026: integrato il resoconto stenografico della Camera (interpellanza n. 2-00925, seduta n. 711), aggiunta la replica dell’interpellante e la segnalazione dell’incidente DriveWealth come caso distinto. 24 settembre 2026: prima stesura.
Bibliografia e Fonti
Camera dei deputati. (2026). Resoconto stenografico della seduta n. 711 del 18 settembre 2026, interpellanza urgente Pastorella e Richetti n. 2-00925, risposta della sottosegretaria di Stato per l’Interno Wanda Ferro e replica. camera.it.
Garante per la protezione dei dati personali. (2026). “L’Autorità Garante della Privacy e il caso Revolut“. Comunicato del 18 settembre 2026, doc. web n. 10297881.
Singh, J. (2026). “Revolut confirms customer data breach through fake government requests“. TechCrunch, 12 settembre 2026.
Zorz, M. (2026). “What we know about the Revolut data breach so far“. Help Net Security, 14 settembre 2026.
Il Post. (2026). “La truffa a Revolut è stata fatta con un indirizzo della prefettura di Reggio Calabria“. 16 settembre 2026.
Sky TG24. (2026). “Revolut, aperta inchiesta a Reggio Calabria. Hacker chiedono riscatto di 3 milioni“. 16 settembre 2026.
Corriere della Calabria. (2026). “Revolut, Ferro: «Informata anche l’Antimafia»“. 18 settembre 2026.
LaC News24. (2026). “Revolut, la conferma del Viminale: compromessa una mail della Prefettura di Reggio Calabria, coinvolti i dati di 8 italiani“. 18 settembre 2026.
Fanpage.it. (2026). “Attacco hacker a Revolut, la banca ha spiegato la sua posizione“. 18 settembre 2026.
Everyeye Tech. (2026). “Revolut, il Viminale frena gli hacker“. 18 settembre 2026, su notizia de Il Sole 24 Ore.
De Rosa, N. (2026). “Attacco a Revolut, ora gli hacker chiedono il riscatto ai clienti“. Fanpage.it, 23 settembre 2026.
Sky TG24. (2026). “Caso Revolut, hacker pubblica nel dark web parte dati italiani rubati, ma non sa con chi negoziare“. 24 settembre 2026.
Okunytė, P. (2026). “Revolut data breach may be larger than reported, hacker claims“. Cybernews, 15 settembre 2026.
Finance Magnates. (2026). “DriveWealth Security Incident Exposes Revolut, Stake and Hatch Customer Data“. 24 settembre 2026.
ANSA. (2024). “Revolut si rafforza in Italia, lancia filiale bancaria e Iban“. 16 dicembre 2024.
Valstybinė duomenų apsaugos inspekcija. (2022). “The State Data Protection Inspectorate has initiated an investigation regarding personal data breach in Revolut“. 20 settembre 2022.
Regolamento (UE) 2016/679 del Parlamento europeo e del Consiglio, del 27 aprile 2016 (GDPR), artt. 4, 6, 32, 33, 34, 56 e 83.
Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio, del 14 dicembre 2022, relativo alla resilienza operativa digitale per il settore finanziario (DORA).
Direttiva (UE) 2022/2555 del Parlamento europeo e del Consiglio, del 14 dicembre 2022 (NIS2), art. 4.
D.P.R. 11 febbraio 2005, n. 68, Regolamento recante disposizioni per l’utilizzo della posta elettronica certificata, art. 6.
Codice penale, art. 615-ter.
Codice di procedura penale, art. 248.
La tua struttura ha una procedura per le richieste delle autorità?
Possiamo controllare insieme come vengono verificate e registrate le richieste di dati che arrivano da forze dell’ordine e autorità giudiziaria.





