Violazioni · 2 ore fa
Revolut ha confermato il 12 settembre una disclosure limitata: un terzo non autorizzato ha usato un indirizzo su un dominio governativo legittimo per ottenere dati di clienti ad alto profilo, invece di colpire i sistemi di pagamento. Il punto debole non è stato il core banking. È stato il flusso di gestione delle richieste, che ha trattato come autentica una comunicazione proveniente da un dominio reale.
In pratica, il controllo si è fermato all’apparenza del mittente. Da lì sono usciti documenti d’identità, selfie di verifica, indirizzi, numeri di telefono e dettagli finanziari; in alcuni casi anche cronologia transazioni, prelievi e riferimenti legati a Bitcoin. Questo sposta il danno oltre il normale leak di PII: i dati bastano per impersonazione, estorsione e per collegare wallet e identità.
Per chi gestisce richieste di autorità, regolatori o emergenze via email, la lezione resta aperta: un dominio credibile non rende credibile la richiesta. Quando il punto di fiducia è nel workflow, non nell’endpoint, l’esposizione può nascere anche senza compromettere l’infrastruttura principale.
5 fonti che coprono questa storia
Personal, Financial Info Exposed in Revolut Data Breach
The company unintentionally disclosed users’ information to a third party impersonating a government agency.
The Record from Recorded Future
Revolut handed customer data to fraudsters using government email account
British fintech Revolut confirmed disclosing sensitive customer data to fraudsters who submitted emergency data requests from a legitimate government email account.
Revolut Confirms Data Breach Through Fake Government Requests
An unauthorized party used a legitimate government email domain to fraudulently request Revolut customer data
What we know about the Revolut data breach so far - Help Net Security
Revolut data breach: fintech gave passports, selfies and bitcoin transaction histories to a scammer using a real government email domain.
Revolut confirms customer data breach through fake government requests | TechCrunch
Revolut said it notified affected customers and alerted the relevant government agency, law enforcement, and financial regulators.
Part of the PlainSec briefing for 2026-09-14