Secondo incidente sui dati attorno a Revolut questo mese, ora tramite il broker USA

24.09.2026 9 min 6

Il 24 settembre i clienti Revolut in Irlanda e in tutto lo Spazio economico europeo hanno iniziato a ricevere avvisi di violazione dei dati, e l'azienda nella cui rete si è entrati è quella con cui la maggior parte di loro non ha mai avuto a che fare direttamente. DriveWealth, il broker statunitense che esegue e regola gli ordini di Revolut sulle azioni americane, dice che il 4 e il 5 settembre un estraneo era dentro la sua rete, entrato dopo una campagna di ingegneria sociale condotta da terzi ignoti.

La parte su cui vale la pena fermarsi è chi ne è colpito. Nello SEE si tratta di chi ha usato la funzione di compravendita di azioni americane prima di dicembre 2023, quando Revolut ha cambiato l'assetto. Molti hanno smesso di operare anni fa. Il broker ha conservato comunque i loro dati, perché glielo impone la normativa statunitense.

In breve

  • Gli intrusi erano nella rete di DriveWealth il 4 e il 5 settembre; la via d'ingresso è stata l'ingegneria sociale, non una falla software.
  • Esposti: nomi, indirizzi email, numeri di telefono, indirizzi postali, informazioni sul lavoro, cittadinanza, età, sesso e numero di conto parziale.
  • Nessuna password e nessun dato di carta o conto bancario; il broker non ha rilevato operazioni, trasferimenti o prelievi non autorizzati.
  • Per i clienti dello SEE riguarda solo i dati anteriori a dicembre 2023, perché da allora Revolut ha smesso di inviarli.

Che cosa dice DriveWealth

Nel proprio avviso il broker scrive di aver "rilevato un accesso non autorizzato alla nostra rete avvenuto tra il 4 settembre 2026 e il 5 settembre 2026" e che dati personali sono stati esfiltrati. Aggiunge che i sistemi di intermediazione e negoziazione in produzione e la piattaforma rivolta ai clienti non sono stati colpiti e hanno continuato a funzionare, che non è stata individuata alcuna attività non autorizzata sui conti, né operazioni, né trasferimenti, né prelievi, né richieste di trasferimento del conto, e che l'indagine interna non ha trovato alcuna presenza persistente, conclusione che a suo dire esperti esterni hanno validato in modo indipendente.

I dati sono la normale scheda cliente: nome, indirizzo email, numero di telefono, indirizzo postale e informazioni sul lavoro, più cittadinanza, età, sesso e una parte del numero di conto DriveWealth. Nessuna password, nessun numero di carta o di conto bancario. Il broker ha segnalato l'incidente all'autorità per la protezione dei dati della Lituania e ha attivato una linea di assistenza gestita tramite TransUnion. La sua comunicazione negli Stati Uniti indica circa 62.000 residenti colpiti nel solo Rhode Island, un ordine di grandezza che nessuna dichiarazione europea fornisce.

2 giornila finestra di accesso non autorizzato, 4 e 5 settembre
62.000residenti colpiti in Rhode Island secondo la comunicazione USA
2contratti firmava chi operava: con Revolut e con il broker
incidente sui dati attorno a Revolut questo mese

Perché un broker che non avete scelto aveva la vostra scheda

La compravendita di azioni americane su Revolut non è mai stata un rapporto solo. Chi la usava firmava due contratti, uno con Revolut e uno con DriveWealth, e il broker deteneva i dati necessari ad aprire il conto, eseguire e regolare gli ordini e soddisfare i requisiti regolamentari statunitensi. Revolut dichiara che ai propri sistemi e alla propria infrastruttura non si è acceduto, che il denaro e gli investimenti dei clienti sono al sicuro e che nessuna password, passcode, dato di carta o documento d'identità Revolut è stato esposto. È tutto vero e non serve, perché la scheda non è mai stata in Revolut.

Revolut ha spostato i clienti dello SEE a dicembre 2023 e ha completato il passaggio negli altri mercati entro giugno 2025; da allora i dati personali non vengono più condivisi. I dati precedenti non sono spariti, perché DriveWealth li ha conservati per obblighi legali e regolamentari. È la forma ordinaria della conservazione dei dati finanziari, e significa che l'insieme delle persone esposte da una violazione del 2026 era già fissato anni prima, in un contratto letto una volta sola.

  1. Revolut cambia l'assetto per le azioni USA nello SEE; da qui in poi al broker non arriva più nulla di nuovo.
  2. Lo stesso cambiamento è completato negli altri mercati.
  3. Un estraneo è nella rete di DriveWealth dopo una campagna di ingegneria sociale.
  4. Diventa pubblico un diverso incidente Revolut: dati consegnati a finti rappresentanti di un ente pubblico.
  5. Stake in Australia e Hatch in Nuova Zelanda avvisano i propri clienti sullo stesso broker.
  6. DriveWealth e Revolut scrivono ai clienti colpiti; i media irlandesi raccontano la portata.
Non comunicato: quante persone siano colpite in Irlanda, nello SEE o in totale. Revolut dice che a rispondere è meglio DriveWealth e che la portata esatta è ancora in via di conferma. L'unico numero pubblico viene dalla comunicazione del Rhode Island.

Stessa violazione, campi diversi a seconda dell'app

DriveWealth gestisce il trading statunitense per diverse piattaforme al dettaglio, e ciascuna ora racconta ai propri utenti una storia leggermente diversa. Il broker australiano Stake ha avvisato i clienti il 21 settembre che, per i conti coinvolti, i dati esposti possono includere il numero di conto DriveWealth, un'istantanea del valore complessivo del portafoglio e un'istantanea del saldo in contanti e del potere d'acquisto. Le singole posizioni, precisa Stake, non erano incluse. Il neozelandese Hatch ha fatto lo stesso il giorno dopo.

La risposta a "che cosa è uscito su di me" dipende quindi da quale app stava davanti allo stesso broker. Ai clienti europei di Revolut gli avvisi descrivono campi di contatto e identità, senza cifre di portafoglio. Chi ha usato più di una di queste piattaforme deve leggere più avvisi, richiesta bizzarra per chi ha soltanto premuto compra.

L'altro incidente Revolut di questo mese

Il 12 settembre Revolut ha confermato una cosa del tutto diversa: un terzo non autorizzato aveva usato un dominio email di un ente pubblico reale per inviare richieste di informazioni fraudolente, e la società aveva consegnato dati dei clienti, tra cui copie di passaporti e patenti, date di nascita, indirizzi di casa, email e numeri di telefono. Revolut ha parlato di una sofisticata truffa esterna per sostituzione di persona e di un numero limitato di interessati; le cronache di allora indicavano circa 700 clienti nel mondo, una dozzina dei quali in Irlanda. Abbiamo raccontato quel caso quando è emerso, in la storia della falsa richiesta di un ente pubblico.

Tecnicamente i due casi non hanno nulla in comune, e trattarli come una storia sola sarebbe sbagliato. Quello che condividono è la direzione dell'attacco. Non è stata violata la crittografia di Revolut né indovinata una password. In un caso hanno convinto il personale di un broker, nell'altro la procedura di una banca, e in entrambi qualcuno è uscito con dei file.

A che cosa servono davvero questi dati

Le password non sono state prese, quindi con questi dati nessuno entra in un conto. Quello che la scheda consente è una telefonata o una email che conosce il vostro nome, il vostro datore di lavoro, gli ultimi caratteri di un conto titoli che avevate dimenticato e il fatto che un tempo avete comprato azioni americane tramite una certa app. È la materia prima di un convincente "abbiamo rilevato attività sospetta sul suo conto", e non scade. Non a caso l'avviso di DriveWealth dedica quasi tutto lo spazio al phishing. Le autorità europee già sanzionano questo schema, come ha fatto la Svezia dopo la fuga di dati da un fornitore di servizi HR che serve la maggior parte dei comuni del paese. Il lato pratico di queste vicende è ovunque lo stesso, l'abbiamo ricostruito quando una catena di riparazioni lettone ha perso schede clienti con i codici di sblocco dei dispositivi.

  • Leggete l'avviso del broker e quello della vostra app: elencano campi diversi, e solo l'avviso dice che cosa c'era nella vostra scheda
  • Trattate come ostile qualunque telefonata o messaggio su questa violazione finché non avete richiamato il numero preso dall'app o dal sito ufficiale
  • Spostate il recupero dell'account dagli SMS a un'app di autenticazione ovunque la piattaforma lo consenta
  • Verificate se l'indirizzo email finito nella fuga protegge altri account e cambiate quella password se è riutilizzata
  • Se non usate più una funzione di trading, chiedete al fornitore di cancellare ciò che non è obbligato per legge a conservare e tenete la risposta
Sono coinvolto se non ho mai comprato azioni americane?
No. L'incidente riguarda i dati che DriveWealth deteneva su chi usava quella funzione. Entrambe le società hanno scritto direttamente agli interessati, e Revolut dice che chi non ha ricevuto una email non è coinvolto.
Quindi hanno bucato Revolut?
No. L'intrusione è avvenuta nella rete di DriveWealth. Revolut dichiara che ai suoi sistemi e alla sua infrastruttura non si è acceduto e che nessuna password, passcode, dato di carta o documento è stato esposto.
Con questi dati si può operare o prelevare?
Il broker dice di non aver individuato operazioni, trasferimenti, prelievi o richieste di trasferimento del conto non autorizzati, e che non sono state prese password o dati di pagamento. Il rischio reale è la truffa mirata per telefono e email.
Perché un'azienda conserva ancora dati del 2023?
Perché la normativa finanziaria impone ai broker di conservare la documentazione dei conti per anni dopo la fine del rapporto. Cancellarla su richiesta spesso non è possibile, ed è per questo che tra i coinvolti ci sono persone andate via da tempo.
Una VPN protegge da questo?
No. I dati sono stati presi dai sistemi interni di un broker, non dalla connessione di qualcuno. Una VPN protegge il traffico in transito e non incide sui documenti che un'azienda regolamentata è obbligata a conservare su di voi.

revolutdrivewealthviolazione dei datidati personaliphishingprotezione dei datiprivacyirlandacybersicurezzafurto d'identità

Leggi anche