Nel periodo ricostruito da Reuters, non indicato nel materiale disponibile, alcuni truffatori hanno inviato a Revolut richieste contraffatte per ottenere dati riservati dei clienti. Per rendere credibili le comunicazioni, hanno utilizzato un indirizzo di posta elettronica associato a un dominio governativo, facendo apparire la richiesta come se provenisse da un ente pubblico.
La richiesta costruita per sembrare ufficiale
Il passaggio decisivo è stato l’invio a Revolut di una richiesta presentata come una comunicazione di un’autorità statale. L’indirizzo utilizzato dai responsabili apparteneva a un dominio governativo, un elemento che ha contribuito a far ritenere autentica la provenienza del messaggio.
La richiesta, però, era falsa. I truffatori si sono quindi serviti dell’apparenza istituzionale dell’indirizzo per ottenere dalla società informazioni che normalmente sono sottoposte a protezioni e controlli, perché collegate direttamente all’identità e all’attività finanziaria dei clienti.
Dopo la verifica apparente, la trasmissione delle informazioni
Revolut ha creduto alla richiesta contraffatta e ha trasmesso ai responsabili i dati sollecitati. La sequenza descritta da Reuters è dunque composta da due passaggi: prima la costruzione di una comunicazione apparentemente riconducibile a un organo pubblico, poi la risposta della società, che ha trattato quella comunicazione come legittima.
Il materiale non presenta la vicenda come una semplice esposizione tecnica dei sistemi della banca digitale. Il punto centrale è che le informazioni sono state fornite in risposta a una richiesta ritenuta autentica, mentre a inviarla erano truffatori che utilizzavano un indirizzo con dominio governativo.
Le categorie di dati che potrebbero essere state rivelate
Tra le informazioni potenzialmente finite nelle mani dei truffatori ci sono gli indirizzi dei clienti e i loro numeri di telefono. Si tratta di dati personali che consentono di associare un’identità a specifici recapiti e che possono quindi descrivere in modo diretto le persone coinvolte.
La possibile divulgazione riguarda anche copie dei documenti e selfie raccolti per la verifica dell’identità. Questi elementi appartengono alla documentazione utilizzata per confermare chi sia il titolare di un conto e, nella ricostruzione, rientrano tra i dati che avrebbero potuto essere trasmessi insieme alle altre informazioni.
La lista comprende inoltre gli estratti conto e la cronologia delle transazioni. In questo caso, la possibile esposizione non riguarda soltanto dati anagrafici o contatti, ma anche la documentazione delle operazioni finanziarie effettuate dai clienti.
La situazione attuale
La ricostruzione non afferma che tutti i clienti Revolut siano stati coinvolti né che ciascuna delle categorie elencate sia stata divulgata per ogni persona. Stabilisce invece che, dopo l’utilizzo di un indirizzo con dominio governativo e la falsa rappresentazione dell’origine della richiesta, la società ha trasmesso informazioni ai truffatori e che tra i dati potenzialmente rivelati figurano recapiti, documenti, selfie di verifica, estratti conto e cronologia delle transazioni.
È allucinante come tutti questi truffatori riescano a sfruttare la nostra fiducia in sistemi che dovrebbero proteggerci! Ormai nemmeno i dati personali sono al sicuro… E che dire dell’indirizzo governativo usato? Sembra una scena da un film, ma purtroppo è la cruda realtà…