Nuovo incidente dati. I clienti di Revolut sono stati interessati da un secondo episodio legato alla sicurezza dei dati in meno di un mese. Questa volta, tuttavia, la falla non riguarda direttamente i sistemi della società fintech, ma quelli di DriveWealth, il broker statunitense che in passato gestiva il trading azionario negli Stati Uniti per gli utenti dell’app.

DriveWealth ha confermato di aver subito un accesso non autorizzato alla propria rete nei giorni 4 e 5 settembre. Le comunicazioni agli interessati sono state avviate solo il 24 settembre, raggiungendo clienti in Irlanda, Regno Unito e Stati Uniti, oltre a quelli di altre piattaforme che utilizzano la stessa infrastruttura.
Nuovo incidente dati: perché è importante
Secondo DriveWealth, l’intrusione è stata causata da una campagna di social engineering condotta da terzi non identificati. Questa tecnica mira a manipolare le persone per ottenere credenziali o informazioni riservate, anziché sfruttare vulnerabilità tecniche del software. L’azienda ha segnalato l’incidente all’autorità garante per la protezione dei dati della Lituania e ha dichiarato di non aver rilevato operazioni di trading, trasferimenti o prelievi non autorizzati.
I dati coinvolti sono esclusivamente quelli storici, raccolti prima che Revolut cambiasse il proprio modello operativo. Nella regione dell’Area economica europea, la condivisione dei dati con DriveWealth si è interrotta a dicembre 2023, mentre nel Regno Unito il passaggio è avvenuto nel 2025. Di conseguenza, chi ha aperto il conto dopo queste date non risulta interessato.
Potrebbero essere stati compromessi nomi, indirizzi email e postali, numeri di telefono, dati occupazionali e informazioni quali cittadinanza, età e genere, oltre a una parte del numero di conto DriveWealth. Sono esclusi password, dati delle carte, coordinate bancarie, codici Revolut e documenti d’identità.
Revolut ha comunicato ai clienti che “il conto non può essere violato con le sole informazioni coinvolte in questo incidente”. L’esposizione ha riguardato anche Stake (Australia) e Hatch (Nuova Zelanda), che hanno avvisato i propri utenti il 21 e il 22 settembre, indicando che i dati compromessi includono anche lo status fiscale, i saldi di liquidità e il valore complessivo dei portafogli.
Cosa cambia e quali sono gli effetti
Nessuno degli enti coinvolti ha fornito cifre precise, ma la notifica pubblicata da DriveWealth indica circa 62.000 residenti del Rhode Island. L’episodio arriva a pochi giorni dalla vicenda che ha riguardato l’Italia: a metà settembre il Financial Times ha rivelato che criminali informatici, utilizzando una casella PEC compromessa riconducibile alla prefettura di Reggio Calabria, hanno inoltrato richieste fraudolente ottenendo i dati di circa 680 clienti (passaporti, documenti d’identità, IBAN, selfie di verifica e cronologia delle transazioni). Revolut ha parlato di una truffa sofisticata basata sull’impersonificazione, spiegando che le richieste provenienti da domini governativi verificati vengono trattate come obblighi legali, e ha bloccato immediatamente l’indirizzo. Sul caso sono al lavoro la Polizia postale e il Garante privacy, mentre il Codacons valuta azioni legali.
Per gli utenti, il rischio immediato è rappresentato dal phishing mirato, costruito su dati reali. Né Revolut né DriveWealth richiedono codici di accesso o trasferimenti di denaro verso altri conti. A livello normativo, questi episodi spostano l’attenzione sulla catena di fornitura delle fintech, dove i dati restano archiviati per obblighi legali anche anni dopo la fine del rapporto commerciale.
Fonte e approfondimento su nuovo incidente dati: articolo originale.
* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.
Hardware Ready Ready to Bench?