Ficheiros de Itália: a falha por trás do falso pedido que abriu os dados da Revolut

26.09.2026 6 min 6

A 25 de setembro o autor que se apresenta como IAmNotAVillain começou a publicar num site na rede Tor amostras daquilo a que chama «os ficheiros de Itália»: uma pasta que, segundo ele, contém mais de 85 000 ficheiros e mais de 150 GB retirados de sistemas das forças de segurança e de ministérios italianos. Entre as pré-visualizações há passaportes diplomáticos, processos individuais de polícias, autorizações de acesso a porto e correspondência pelo correio administrativo certificado.

Esta publicação traz a primeira metade que faltava de uma história que contámos há duas semanas, quando a Revolut entregou passaportes, selfies e históricos de operações de clientes na sequência de um pedido de um organismo público que se revelou falsificado. A falsificação resultou porque a caixa de correio de onde saiu era autêntica.

Em resumo

  • Por agora só amostras: o grupo alega 147 a 150 GB e seis meses de acesso, nada disso foi confirmado pelas autoridades italianas.
  • Os dados da Revolut foram obtidos com falsas decisões europeias de investigação enviadas de uma caixa certificada comprometida num domínio do Ministério do Interior.
  • Afetados cerca de 680 clientes da Revolut; o banco diz que os seus sistemas não foram violados, e os elementos disponíveis confirmam-no.
  • O Ministério Público de Régio da Calábria investiga. O grupo começou por exigir três milhões de dólares à Revolut.

O que é alegado e o que está estabelecido

As notícias sobre fugas deste tipo costumam apagar a fronteira entre o comunicado de um criminoso e um facto verificado. Essa fronteira merece ser mantida, porque quase tudo o que diz respeito ao volume vem de quem quer que o número soe enorme.

AlegaçãoEstado
147 a 150 GB, mais de 85 000 ficheirosAlegado pelo grupo; online só há amostras, o grosso não é descarregável
Dados de mais de 130 000 funcionários públicosAlegado; sem contagem independente
Seis meses de acesso a sistemas das forças de segurançaAlegado; não confirmado pelas autoridades italianas
As amostras incluem passaportes diplomáticos, processos de polícia, autorizações de vistoVisível nas pré-visualizações publicadas e descrito por vários meios especializados italianos
Contra a Revolut foi usada uma caixa certificada comprometidaDocumentado na comunicação da Revolut e na cobertura do caso
Cerca de 680 clientes da Revolut afetadosNúmero divulgado a propósito do incidente

O Ministério do Interior italiano tinha declarado publicamente que não havia dados das forças de segurança nem de ministérios comprometidos para lá da informação de clientes da Revolut. Depois de surgirem as amostras, a deputada Giulia Pastorella afirmou que, a confirmar-se a autenticidade, estaríamos perante uma gravidade sem precedentes. É esse desacordo que hoje é a notícia.

Como uma caixa verdadeira falsifica um pedido verdadeiro

Vale a pena explicar o mecanismo, porque não é o assalto a um banco. A Itália usa a PEC, correio certificado com valor jurídico. Foi comprometida uma conta PEC da prefeitura de Régio da Calábria, num domínio do Ministério do Interior. A partir desse endereço o atacante enviou o que pareciam decisões europeias de investigação, o instrumento habitual de recolha de prova transfronteiriça, com lotes de identificadores de transações em criptomoeda.

Na Revolut não foi preciso forçar nada. O pedido chegava de um domínio estatal com os papéis em ordem, e o departamento de conformidade fez aquilo para que existe. O desfecho contámos na altura, o pedido era falso e os dados verdadeiros. Dias depois surgiu um segundo incidente através do corretor DriveWealth, de que também falámos.

Porque é um problema do setor e não da Itália

Todas as grandes plataformas têm um canal para pedidos das autoridades, e em todos o remetente acaba por ser identificado pelo domínio do email mais um documento com bom aspeto. Era um desenho razoável enquanto falsificar uma caixa oficial significava falsificá-la. Torna-se frágil assim que uma caixa pode simplesmente ser roubada, e falha para o lado pior: entrega os dados em vez de recusar.

Os ficheiros publicados baratejam a ronda seguinte. Documentos de identificação e dados pessoais de funcionários são exatamente o que é preciso para o próximo pedido falsificado parecer mais credível. Por isso uma fuga de papéis de funcionários públicos envergonha os funcionários em último lugar. É matéria-prima.

O que quem lê pode realmente fazer

Muito pouco, e é mais honesto dizê-lo do que pendurar um conselho que não encaixa. Nenhuma definição no seu telemóvel decide se um banco acredita num email vindo de uma prefeitura. Uma VPN não entra aqui: a entrega deu-se entre duas instituições, bem longe da sua ligação.

O que o caso de facto sugere é prudência quanto à quantidade de material de verificação que um único serviço guarda. O processo de conformidade da Revolut existia porque a verificação de identidade o exige, e foi exatamente ele que saiu. É a lógica incómoda por trás do nosso texto sobre o banco a lançar o pagamento com o rosto duas semanas depois da divulgação: a selfie do registo é útil precisamente porque é difícil de falsificar, e valiosa para um atacante pela mesma razão.

A Revolut foi pirateada?
Não, e é esse o ponto. O banco diz que os seus sistemas não foram violados e os elementos disponíveis apoiam-no. Os dados saíram por um processo legítimo ao qual foi apresentado um pedido falsificado.
A fuga italiana está confirmada?
De forma independente não. Há amostras publicadas e examinadas por meios especializados italianos, mas o volume total, o número de ficheiros e os seis meses de acesso são alegações do grupo. As autoridades italianas não as confirmaram.
Para que quereria alguém passaportes de funcionários?
Para se fazer passar por eles. Documentos de identificação e correspondência interna são a matéria-prima do próximo pedido fraudulento, ou seja, da mesma técnica que produziu a entrega da Revolut.
Pode acontecer fora da Itália?
O mecanismo não é italiano. Qualquer jurisdição onde uma plataforma autentique um pedido das autoridades pelo domínio do remetente e pelos papéis anexos tem a mesma exposição; a Itália apenas tem um sistema formal de correio certificado que torna essa confiança explícita.
Uma VPN teria protegido os clientes afetados?
Não. Os dados foram do banco para quem se fazia passar pela polícia. A ligação do próprio cliente não esteve envolvida.

itáliarevolutfuga de dadosdados pessoaisprivacidadepolíciabancosroubo de identidadeengenharia socialdarknetcibersegurançafintech

Leia também