// TOM'S HARDWARE ITALIA — FINANZA
Revolut violata di nuovo, cos'è successo stavolta?
I clienti di Revolut hanno subito il secondo incidente sui dati nel giro di un mese, ma stavolta la falla non riguarda i sistemi della fintech. A finire nel mirino è stata DriveWealth, il broker statunitense che in passato gestiva il trading di azioni USA per gli utenti dell'app, che ha confermato un accesso non autorizzato alla propria rete nelle giornate del 4 e 5 settembre. Le comunicazioni agli interessati sono partite solo il 24 settembre e hanno raggiunto clienti in Irlanda, Regno Unito e Stati Uniti, insieme a quelli di altre piattaforme che si appoggiano alla stessa infrastruttura.
Secondo DriveWealth l'intrusione è nata da una campagna di social engineering condotta da terzi non identificati: una tecnica che punta a manipolare le persone perché consegnino credenziali o informazioni riservate, anziché sfruttare una vulnerabilità tecnica del software. L'azienda ha segnalato il caso all'autorità garante per la protezione dei dati della Lituania e ha dichiarato di non aver rilevato operazioni di trading, trasferimenti o prelievi non autorizzati.
I dati coinvolti sono soltanto quelli storici, raccolti prima che Revolut cambiasse modello operativo: nell'Area economica europea la condivisione con il broker si è interrotta nel dicembre 2023, mentre nel Regno Unito il passaggio è avvenuto nel 2025. In pratica, chi ha aperto il conto dopo quelle date non è interessato. Possono invece essere finiti online nomi, indirizzi email e postali, numeri di telefono, dati occupazionali e informazioni come cittadinanza, età e genere, oltre a una parte del numero di conto DriveWealth. Restano esclusi password, dati delle carte, coordinate bancarie, codici Revolut e documenti d'identità. «Il conto non può essere violato con le sole informazioni coinvolte in questo incidente», ha scritto Revolut ai clienti.
L'esposizione ha toccato anche l'australiana Stake e la neozelandese Hatch, che hanno avvisato gli utenti il 21 e il 22 settembre: lì i dati compromessi includono anche status fiscale, saldi di liquidità e valore complessivo dei portafogli. Nessuno dei soggetti coinvolti ha diffuso cifre complessive, ma la notifica pubblicata da DriveWealth indica circa 62.000 residenti del Rhode Island.
Il caso arriva a pochi giorni dall'episodio che ha avuto al centro l'Italia. A metà settembre il Financial Times ha rivelato che criminali informatici, usando una casella PEC compromessa riconducibile alla prefettura di Reggio Calabria, hanno inoltrato richieste fraudolente ottenendo i dati di circa 680 clienti: passaporti, documenti d'identità, IBAN, selfie di verifica e cronologia delle transazioni. Revolut ha parlato di una truffa sofisticata basata sull'impersonificazione, spiegando che le richieste provenienti da domini governativi verificati vengono trattate come obblighi legali, e ha bloccato subito l'indirizzo. Sul fascicolo lavorano la Polizia postale e il Garante privacy, mentre il Codacons valuta azioni legali.
Per gli utenti il rischio immediato è il phishing mirato, costruito su dati reali: né Revolut né DriveWealth chiedono codici di accesso o spostamenti di denaro verso altri conti. Sul piano regolatorio, invece, i due episodi spostano l'attenzione sulla catena di fornitura delle fintech, dove i dati restano archiviati per obblighi di legge anche anni dopo la fine del rapporto commerciale.
Aggiungi Tom's Hardware alle tue fonti preferite su Google