File italiani: la violazione dietro la falsa richiesta che ha aperto i dati Revolut

26.09.2026 6 min 6

Il 25 settembre l'attore che si fa chiamare IAmNotAVillain ha iniziato a pubblicare su un sito Tor campioni di quelli che definisce «i file italiani»: una cartella che secondo lui contiene più di 85.000 file e oltre 150 GB sottratti a sistemi di forze dell'ordine e ministeri italiani. Tra le anteprime compaiono passaporti diplomatici, fascicoli personali di poliziotti, autorizzazioni di accesso al porto e corrispondenza via posta certificata istituzionale.

Quella pubblicazione fornisce la prima metà mancante di una vicenda che abbiamo raccontato due settimane fa, quando Revolut consegnò passaporti, selfie e storici delle operazioni dei clienti in risposta a una richiesta di un ente pubblico poi risultata falsa. La falsificazione ha funzionato perché la casella da cui arrivava era autentica.

In breve

  • Per ora solo campioni: il gruppo rivendica 147-150 GB e sei mesi di accesso, nulla di ciò è stato confermato dalle autorità italiane.
  • I dati di Revolut sono stati ottenuti con falsi ordini europei di indagine inviati da una casella certificata compromessa su un dominio del Ministero dell'Interno.
  • Coinvolti circa 680 clienti Revolut; la banca sostiene che i propri sistemi non siano stati violati, e gli elementi disponibili lo confermano.
  • La procura di Reggio Calabria indaga. Il gruppo ha inizialmente chiesto tre milioni di dollari a Revolut.

Che cosa è rivendicato e che cosa è accertato

I resoconti su fughe di questo tipo tendono a far sparire il confine tra il comunicato di un criminale e un fatto verificato. Quel confine vale la pena tenerlo, perché quasi tutto ciò che riguarda il volume viene da chi ha interesse a far suonare grossa la cifra.

AffermazioneStato
147-150 GB, oltre 85.000 fileSostenuto dal gruppo; online ci sono solo campioni, il grosso non è scaricabile
Dati su oltre 130.000 funzionari pubbliciAffermato; nessun conteggio indipendente
Sei mesi di accesso ai sistemi delle forze dell'ordineAffermato; non confermato dalle autorità italiane
Nei campioni passaporti diplomatici, fascicoli di polizia, nullaosta per vistiVisibile nelle anteprime pubblicate e descritto da più testate italiane di settore
Contro Revolut è stata usata una casella certificata compromessaDocumentato nella comunicazione di Revolut e nella relativa copertura
Circa 680 clienti Revolut coinvoltiCifra riportata in relazione all'episodio

Il Ministero dell'Interno aveva dichiarato pubblicamente che non risultavano compromessi dati delle forze dell'ordine o dei ministeri oltre alle informazioni dei clienti Revolut. Dopo la comparsa dei campioni, la deputata Giulia Pastorella ha detto che, se ne fosse confermata l'autenticità, ci si troverebbe di fronte a una gravità senza precedenti. È questo disaccordo, oggi, la notizia.

Come una casella vera falsifica una richiesta vera

Vale la pena spiegare il meccanismo, perché non è la violazione di una banca. In Italia esiste la PEC, posta certificata con valore legale. È stata compromessa una casella PEC della prefettura di Reggio Calabria, su un dominio del Ministero dell'Interno. Da quell'indirizzo l'attaccante ha inviato quelli che sembravano ordini europei di indagine, lo strumento ordinario per acquisire prove oltre confine, con lotti di identificativi di transazioni in criptovaluta.

In Revolut non c'è stato nulla da forzare. La richiesta arrivava da un dominio statale con le carte in ordine, e la compliance ha fatto ciò per cui esiste. L'esito lo avevamo raccontato allora, la richiesta era falsa, i dati erano veri. Giorni dopo è emerso un secondo episodio tramite il broker DriveWealth, di cui abbiamo pure scritto.

Perché è un problema di settore e non italiano

Ogni grande piattaforma ha un canale per le richieste delle autorità, e in ciascuno il mittente viene identificato in ultima analisi dal dominio della mail più un documento dall'aspetto corretto. Era un impianto ragionevole finché falsificare una casella istituzionale significava falsificarla. Diventa debole quando una casella si può semplicemente rubare, e cede dalla parte peggiore: consegna i dati invece di rifiutarli.

I file pubblicati rendono più economico il giro successivo. Documenti d'identità e dati personali di funzionari sono esattamente ciò che serve per rendere più credibile la prossima richiesta falsa. Per questo una fuga di carte di dipendenti pubblici imbarazza i dipendenti pubblici per ultimi. È materia prima.

Che cosa può fare davvero chi legge

Molto poco, ed è più onesto dirlo che appiccicare un consiglio che non c'entra. Nessuna impostazione del vostro telefono decide se una banca crede a una mail arrivata da una prefettura. Una VPN qui non c'entra: la consegna è avvenuta tra due istituzioni, lontanissimo dalla vostra connessione.

Ciò che il caso suggerisce davvero è prudenza su quanto materiale di verifica tenga un singolo servizio. Il fascicolo di compliance di Revolut esisteva perché la verifica dell'identità lo impone, ed è proprio quello che è uscito. È la logica scomoda dietro il nostro pezzo sulla banca che ha avviato il pagamento con il volto due settimane dopo la divulgazione: il selfie di registrazione è utile proprio perché difficile da falsificare, e per la stessa ragione prezioso per chi attacca.

Revolut è stata violata?
No, ed è questo il punto. La banca afferma che i suoi sistemi non sono stati violati e gli elementi disponibili lo confermano. I dati sono usciti da un processo legittimo a cui è stata sottoposta una richiesta falsa.
La fuga italiana è confermata?
In modo indipendente no. I campioni sono pubblicati e sono stati esaminati da testate italiane di settore, ma volume complessivo, numero di file e sei mesi di accesso restano affermazioni del gruppo. Le autorità italiane non le hanno confermate.
Perché qualcuno dovrebbe volere i passaporti dei funzionari?
Per spacciarsi per loro. Documenti d'identità e corrispondenza interna sono la materia prima della prossima richiesta fraudolenta, cioè della stessa tecnica che ha prodotto la consegna di Revolut.
Può succedere fuori dall'Italia?
Il meccanismo non è italiano. Qualsiasi ordinamento in cui una piattaforma autentica una richiesta delle autorità dal dominio del mittente e dalle carte allegate ha la stessa esposizione; l'Italia ha soltanto un sistema formale di posta certificata che rende esplicita quella fiducia.
Una VPN avrebbe protetto i clienti coinvolti?
No. I dati sono passati dalla banca a chi si spacciava per la polizia. La connessione del cliente non c'entrava in alcun modo.

italiarevolutfuga di datidati personaliprivacypoliziabanchefurto d'identitàingegneria socialedarknetcybersicurezzafintech

Leggi anche