Il 12 settembre 2026 Revolut ha confermato quello che i ricercatori di sicurezza definiscono uno degli attacchi di ingegneria sociale più sofisticati mai riusciti contro un istituto finanziario europeo. Un aggressore ha inviato richieste di informazioni false a Revolut usando un indirizzo email che apparteneva davvero a un ente governativo, superando i controlli SPF, DKIM e DMARC che normalmente bloccano i tentativi di spoofing. Il risultato: passaporti, selfie di verifica KYC, IBAN e cronologie di transazioni Bitcoin di centinaia di clienti sono finiti nelle mani sbagliate. A quattro anni dall’ultimo incidente rilevante, la fintech londinese torna sotto i riflettori proprio mentre corteggia il quinto posto tra le banche più usate in Italia.

Revolut conferma la violazione: cosa è successo il 12 settembre

Revolut ha reso pubblico l’incidente sabato 12 settembre 2026, dopo che l’agenzia Reuters ne aveva dato notizia. La banca digitale ha spiegato di aver individuato “un sofisticato attacco esterno di impersonificazione” e di aver comunicato dati sensibili a una terza parte non autorizzata. Il punto debole non era un server o una libreria vulnerabile, ma il processo con cui l’azienda gestisce le richieste ufficiali provenienti da enti pubblici. Qualcuno ha inviato una richiesta di informazioni fingendosi un’autorità governativa, usando però una casella email realmente appartenente a quell’ente.

Secondo quanto riportato da TechCrunch, un portavoce di Revolut ha dichiarato: «Revolut recently identified a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information». Il team di compliance dell’azienda ha risposto alla richiesta ritenendola autentica, proprio perché proveniva da un dominio che i controlli tecnici classificano come affidabile. Non si è trattato di un’email contraffatta con un dominio simile a quello reale: l’aggressore aveva accesso, o comunque capacità di invio, dalla casella genuina dell’agenzia.

L’email governativa che ha ingannato i sistemi automatici

Il dettaglio più inquietante di questo caso riguarda proprio i controlli di autenticazione. SPF, DKIM e DMARC servono a verificare che un’email provenga davvero dal dominio che dichiara di rappresentare. Quando questi tre protocolli vengono superati, i sistemi di sicurezza aziendali tendono a fidarsi, e i team umani ancora di più. Diversi report tecnici pubblicati dopo la notizia sottolineano che la richiesta fraudolenta ha superato tutti e tre i controlli, rendendo quasi impossibile per Revolut distinguerla da una comunicazione legittima con i soli strumenti automatizzati.

Questo scenario ribalta un principio su cui si basa buona parte della difesa aziendale contro il phishing: se il dominio è verificato, il messaggio è affidabile. Qui non lo era, perché la compromissione è avvenuta a monte, probabilmente attraverso l’accesso non autorizzato alla casella di posta dell’ente pubblico o a un suo fornitore di servizi email. Revolut non ha reso pubblico quale agenzia sia stata coinvolta né in quale paese abbia sede, ma ha confermato di aver bloccato l’indirizzo non appena scoperta l’anomalia e di aver avvisato l’ente interessato.

Quali dati sono stati sottratti: passaporti, selfie e cronologia Bitcoin

L’elenco dei dati esposti è tra i più sensibili possibili per un cliente bancario. Secondo le notifiche inviate ai clienti e riprese da testate come Euro Weekly News e Crypto Briefing, l’aggressore ha ottenuto nome completo, data di nascita, indirizzo postale, email e numero di telefono. A questo si aggiungono le copie dei documenti d’identità usati per la verifica KYC (Know Your Customer), tra cui passaporti e patenti di guida, insieme ai selfie di verifica scattati durante l’onboarding.

La parte finanziaria dell’esposizione è altrettanto ampia: IBAN, estratti conto, date di apertura del conto, stato dell’account e cronologia completa delle transazioni, inclusa l’attività legata a Bitcoin e ad altre criptovalute. Quest’ultimo dettaglio ha spinto diversi analisti a considerare l’incidente particolarmente pericoloso, perché combina dati d’identità verificati con informazioni sui movimenti in criptovaluta, un mix che facilita truffe mirate, tentativi di estorsione e furti di identità su altri servizi che si affidano agli stessi documenti KYC.

Revolut ha comunque precisato, tramite lo stesso portavoce citato da TechCrunch, che «Revolut systems and customer funds are unaffected»: l’incidente ha riguardato la divulgazione di dati, non l’accesso diretto ai fondi o la compromissione dei sistemi bancari veri e propri. Nessun cliente ha quindi subito prelievi non autorizzati collegati direttamente a questo episodio, almeno stando a quanto dichiarato dall’azienda finora.

Quanti clienti sono coinvolti, tra Regno Unito, Europa e Italia

Revolut ha inizialmente parlato genericamente di un “numero limitato” di clienti coinvolti, senza fornire una cifra esatta. Nei giorni successivi, il Financial Times e altre testate hanno riportato che l’azienda ha contattato 680 clienti per informarli della violazione. Il numero è piccolo se confrontato con la base utenti complessiva di Revolut, che a metà 2026 supera i 70 milioni di clienti nel mondo, di cui circa 30 milioni in Europa e 5 milioni in Italia, dove la fintech si è affermata come quinta banca per numero di clienti.

Anche se la percentuale di utenti coinvolti resta minima, la sensibilità dei dati esposti cambia il quadro. Tra le notifiche raccolte dalla stampa figurano clienti nei Paesi Bassi, dove l’emittente BNR ha confermato che utenti olandesi sono stati avvisati, e probabilmente in altri mercati europei in cui Revolut opera con licenza bancaria o con passaporto finanziario UE. Al momento non risultano conferme ufficiali di clienti italiani tra i 680 coinvolti, ma l’azienda non ha escluso la possibilità, limitandosi a parlare di notifiche individuali via email e app.

Il riscatto da 10.000 bitcoin e il gruppo che rivendica l’attacco

Il 15 settembre 2026 la testata specializzata CryptoTimes ha rivelato un ulteriore livello dell’incidente: un gruppo che si fa chiamare “Revolut Smilik” avrebbe chiesto un riscatto di 10.000 bitcoin, minacciando di pubblicare i file rubati un pezzo alla volta, giorno dopo giorno, fino al pagamento. Si tratta di una cifra enorme anche solo a livello simbolico, che segnala l’ambizione del gruppo criminale più che una reale aspettativa di incasso, dato che nessuna azienda quotata potrebbe giustificare un pagamento di quella portata senza violare le normative antiriciclaggio in vigore nel Regno Unito e nell’Unione Europea.

Revolut non ha confermato pubblicamente l’esistenza di questa richiesta di riscatto né l’identità del gruppo, mantenendo la linea di comunicazione ufficiale concentrata sulla natura dell’attacco e sulle misure di contenimento adottate. La minaccia di pubblicazione progressiva dei dati, tuttavia, è una tattica ormai comune tra i gruppi di estorsione dopo un furto di dati, pensata per massimizzare la pressione mediatica e regolatoria sull’azienda colpita.

La risposta di Revolut e le misure di contenimento

Una volta scoperta l’anomalia, Revolut ha bloccato l’indirizzo email usato per inviare le richieste fraudolente e ha avvertito l’agenzia governativa reale, la cui casella era stata evidentemente compromessa o comunque utilizzata senza autorizzazione. L’azienda ha inoltre dichiarato di aver informato le forze dell’ordine, le autorità di protezione dati competenti e i regolatori finanziari nei mercati coinvolti, in linea con gli obblighi di notifica previsti dal GDPR entro 72 ore dalla scoperta di una violazione che comporta rischi per gli interessati.

I clienti coinvolti sono stati avvisati individualmente, con indicazioni su come proteggersi da possibili tentativi di phishing o furto d’identità successivi. Diverse testate britanniche hanno consigliato agli utenti di attivare servizi come la registrazione protettiva del CIFAS, l’organizzazione che gestisce nel Regno Unito un database condiviso per prevenire le frodi basate su documenti rubati. Revolut non ha invece annunciato compensazioni dirette per i clienti coinvolti, limitandosi al supporto operativo per il cambio di documenti e il monitoraggio dell’account.

Le autorità si muovono: ICO, FCA e le autorità europee

L’Information Commissioner’s Office britannico, l’autorità che vigila sulla protezione dei dati nel Regno Unito, ha confermato lunedì 15 settembre di aver aperto una valutazione sull’incidente dopo la segnalazione ricevuta da Revolut. Un portavoce dell’ICO ha dichiarato a City A.M.: «We can confirm we have received a report and are assessing the information provided». Anche la Financial Conduct Authority, il regolatore finanziario britannico, risulta in contatto diretto con la fintech per valutare le implicazioni operative dell’accaduto.

Sul fronte europeo, Revolut è supervisionata per le attività nello Spazio Economico Europeo dall’Ispettorato statale per la protezione dei dati della Lituania, la stessa autorità che aveva seguito la violazione del 2022. Non risultano ancora dichiarazioni pubbliche di questo ente specifiche sul caso di settembre 2026, ma il GDPR impone comunque l’apertura di una verifica preliminare quando sono coinvolti documenti d’identità governativi. In Italia, il Garante per la protezione dei dati personali non ha ancora emesso provvedimenti relativi a Revolut, ma ha mostrato negli ultimi mesi una linea severa verso il settore bancario: ad aprile 2026 ha sanzionato Poste Italiane e Postepay per 12,5 milioni di euro per un uso eccessivo di sistemi di tracciamento antifrode nelle app bancarie, un precedente che indica quanto le autorità italiane considerino centrale la proporzionalità nel trattamento dei dati KYC.

Non è la prima volta: i precedenti incidenti di sicurezza di Revolut

Il caso di settembre 2026 non è isolato nella storia recente di Revolut. Nel settembre 2022 la fintech aveva già subito un attacco di ingegneria sociale mirata, che aveva portato all’accesso non autorizzato al suo database. Secondo la notifica inviata all’Ispettorato lituano, l’episodio aveva coinvolto 50.150 clienti a livello globale, di cui 20.687 nello Spazio Economico Europeo, pari a circa lo 0,16% della base utenti dell’epoca. I dati esposti allora includevano nomi, indirizzi, email, numeri di telefono e dati parziali delle carte di pagamento, questi ultimi in forma hashata.

Nel luglio 2023 un difetto nel sistema di elaborazione dei pagamenti negli Stati Uniti aveva permesso a un gruppo di attori malevoli di sottrarre circa 20 milioni di dollari attraverso rimborsi generati in modo fraudolento, un incidente più operativo che di esposizione di dati personali. A febbraio 2026, inoltre, è emerso un caso di presunta estorsione da parte di un ex dipendente, che avrebbe minacciato di diffondere dati KYC relativi a un singolo cliente. Messi in fila, questi episodi disegnano un pattern preciso: Revolut è un bersaglio ricorrente per attacchi che sfruttano il fattore umano e i processi interni più che le vulnerabilità tecniche pure.

DataIncidenteDati coinvoltiPersone colpiteNatura dell’attacco
Settembre 2022Accesso non autorizzato al databaseNomi, indirizzi, email, telefoni, dati carte (hashati)50.150 (20.687 nello SEE)Ingegneria sociale mirata
Luglio 2023Falla nel sistema pagamenti USAFondi aziendali via rimborsi fraudolentiNon applicabile (frode finanziaria, ~20 milioni $)Sfruttamento di un difetto operativo
Febbraio 2026Presunta estorsione internaDati KYC di un singolo cliente1 clienteMinaccia da parte di un ex dipendente
Settembre 2026Richieste governative falseDocumenti d’identità, selfie KYC, IBAN, cronologia transazioni e Bitcoin680 clientiCompromissione di un dominio email governativo

Il fenomeno in crescita: business email compromise e impersonificazione di enti pubblici

L’attacco a Revolut si inserisce in una tendenza che i dati del 2026 confermano in modo netto. Secondo il report trimestrale di Microsoft sul panorama delle minacce via email, nel primo trimestre 2026 si sono registrati circa 10,7 milioni di attacchi di business email compromise a livello globale. Nel secondo trimestre il fenomeno ha avuto un picco anomalo ad aprile, con quasi 9 milioni di attacchi, un aumento del 121% rispetto a marzo, prima di tornare a livelli più contenuti (3,4 milioni a maggio, 3,9 milioni a giugno).

La componente specifica dell’impersonificazione governativa cresce ancora più rapidamente. La Federal Trade Commission statunitense ha reso noto che nel 2025 i cittadini americani hanno denunciato perdite per 3,5 miliardi di dollari legate a truffe da impersonificazione, di cui circa 920 milioni attribuiti a chi si spaccia per funzionari governativi, in aumento rispetto agli 866 milioni del 2024 e ai 789 milioni del 2023. L’FBI, attraverso il suo Internet Crime Complaint Center, ha registrato quasi 32.500 denunce di impersonificazione di enti governativi nel 2025, quasi il doppio delle circa 17.300 del 2024, per perdite complessive vicine agli 800 milioni di dollari.

Un dato tecnico aiuta a spiegare perché questi attacchi funzionino così bene: secondo l’Anti-Phishing Working Group, il 72% degli attacchi BEC osservati nel primo trimestre 2026 partiva da domini webmail gratuiti, mentre il restante 28% sfruttava domini non-webmail, spesso compromessi o registrati ad hoc, esattamente il tipo di scenario che sembra aver colpito Revolut attraverso un dominio governativo reale piuttosto che uno contraffatto.

Una dinamica simile, anche se in un contesto diverso, è descritta da Triple-A in un post-mortem pubblicato sul proprio blog aziendale dopo un incidente di sicurezza che ha coinvolto le credenziali di un membro del team di ingegneria. L’azienda ha scritto: «The attackers used advanced social engineering techniques to compromise credentials associated with a member of Triple-A’s engineering team», aggiungendo che «Social engineering is often perceived as an oddly-formatted email with a phishing link. However, in this case, it was a multi-step attack that included communications across different channels, impersonation, and a live call». Il parallelo con il caso Revolut è utile proprio perché mostra come gli attacchi più efficaci del 2026 non puntino più su email scritte male, ma su sequenze multicanale costruite con cura.

Quanto costa una violazione nel settore finanziario

Il Cost of a Data Breach Report 2026 di IBM, che analizza le violazioni avvenute tra marzo 2025 e febbraio 2026 su un campione di 602 organizzazioni, colloca il costo medio globale di una violazione a 4,99 milioni di dollari, un record storico e un aumento del 12% rispetto all’anno precedente. Il settore finanziario è il secondo più colpito in termini economici, dopo la sanità: il costo medio per un’azienda dei servizi finanziari raggiunge 6,29 milioni di dollari, il 26% sopra la media globale e il 13% in più rispetto ai 5,56 milioni registrati nel 2025.

Lo stesso report segnala che le violazioni definite “malevole” in cui è intervenuta l’intelligenza artificiale, sia come strumento offensivo sia come fattore di complessità nella gestione, costano in media 6 milioni di dollari, circa un milione in più della media generale. Per Revolut, che gestisce oltre 70 milioni di clienti e tratta ogni giorno migliaia di richieste KYC automatizzate, questi numeri danno un’idea approssimativa dell’impatto economico potenziale dell’incidente, anche se l’azienda non ha ancora quantificato pubblicamente i costi diretti di risposta, notifica e gestione regolatoria legati al caso di settembre.

Revolut contro la concorrenza: come si comportano gli altri neobank

Guardando al resto del settore, Revolut non è l’unica fintech europea alle prese con problemi di sicurezza o conformità nel 2025-2026, ma il suo caso resta il più grave in termini di sensibilità dei dati coinvolti. Wise, il concorrente diretto nei trasferimenti internazionali, è finita al centro di un caso ancora non confermato: a giugno 2026 un attore criminale ha messo in vendita su un forum underground circa 4,9 milioni di record di clienti, in gran parte utenti spagnoli, con nomi, date di nascita, genere, contatti e numeri di identificazione fiscale (NIF). Wise non ha confermato l’autenticità del lotto di dati, che resta quindi una violazione presunta.

N26, la banca digitale tedesca, non ha subito violazioni di dati confermate nel periodo, ma a dicembre 2025 il regolatore finanziario tedesco BaFin le ha imposto una vigilanza più stretta, incluso un monitor speciale e limiti all’espansione commerciale nei Paesi Bassi, per lacune nei controlli antiriciclaggio. Monzo, la neobank britannica, ha ricevuto a luglio 2025 una multa da 21 milioni di sterline dalla Financial Conduct Authority per gravi carenze nei controlli AML, dopo aver permesso l’apertura di conti con indirizzi palesemente falsi come il numero 10 di Downing Street. bunq, infine, non risulta aver subito violazioni dirette, ma è rimasta coinvolta indirettamente nella violazione dati di Odido, l’operatore telefonico olandese colpito a febbraio 2026, che ha esposto dati di 6 milioni di utenti, alcuni dei quali clienti bunq.

FintechUtenti globali (2026)Problema 2025-2026NaturaAzione normativa
Revolut~70-75 milioni680 clienti, dati KYC e Bitcoin espostiViolazione dati confermataIndagine ICO aperta, FCA coinvolta
Wise~16 milioni (stimati)~4,9 milioni di record in vendita su forumViolazione presunta, non confermataNessuna azione pubblica nota
N26~8 milioni (stimati)Nessuna violazione dati confermataNon applicabileVigilanza rafforzata BaFin da dicembre 2025
Monzo~12 milioni (stimati)Conti con indirizzi falsi, controlli AML carentiNon applicabile (compliance)Multa FCA da 21 milioni di sterline (luglio 2025)
bunq~19 milioni (stimati)Esposizione indiretta via violazione OdidoViolazione di terze partiNessuna azione diretta su bunq

Cosa dicono gli esperti di sicurezza

Il caso Revolut conferma una lettura che diversi analisti del settore propongono ormai da tempo: gli attaccanti più efficaci del 2026 non cercano falle nel codice, ma punti deboli nei processi e nella fiducia tra organizzazioni. In un’analisi dedicata ai trend di sicurezza dell’anno, SecurityWeek ha scritto: «The most successful breaches in 2026 are likely to exploit trust, not vulnerabilities». È una sintesi che si applica quasi perfettamente al caso Revolut: nessun exploit, nessuna vulnerabilità software, solo un processo di verifica delle richieste governative che si è fidato di un controllo tecnico (l’autenticazione del dominio email) insufficiente da solo a garantire la legittimità del mittente.

Questo tipo di attacco mette in difficoltà anche i team di sicurezza più preparati, perché sposta il problema dal perimetro tecnico a quello organizzativo. Verificare l’autenticità di una richiesta ufficiale richiederebbe, in teoria, canali di conferma indipendenti dall’email stessa, come una chiamata diretta a un numero verificato in anticipo o un portale dedicato alle richieste delle autorità. Molte aziende, incluse fintech di grandi dimensioni, non hanno ancora implementato questi controlli aggiuntivi su scala, proprio perché rallentano processi che devono restare rapidi per non compromettere l’esperienza del cliente o gli obblighi di risposta rapida alle autorità.

Cosa cambia per le fintech e per gli utenti italiani: previsioni

Guardando ai prossimi mesi, alcuni sviluppi appaiono probabili sulla base dei precedenti normativi e di mercato osservati finora.

  • L’ICO britannica chiuderà la propria valutazione entro la fine del 2026, con un esito che potrebbe andare da un semplice richiamo formale a una sanzione, sul modello di quanto già avvenuto con Poste Italiane in Italia per casi legati ai processi KYC.
  • Altre fintech europee, inclusa N26 e realtà minori attive in Italia, probabilmente rivedranno i propri protocolli di verifica per le richieste provenienti da enti governativi, introducendo controlli di conferma su canali paralleli rispetto all’email.
  • Il numero di attacchi di impersonificazione governativa continuerà a crescere nel 2027, sulla scia dell’aumento dell’87% già registrato dall’FBI tra il 2024 e il 2025, spingendo probabilmente enti pubblici europei a rafforzare la sicurezza delle proprie caselle email istituzionali.
  • È plausibile che emergano ulteriori dettagli sul gruppo “Revolut Smilik” e sulla reale entità della richiesta di riscatto, con la possibilità che altri clienti oltre ai 680 già notificati vengano identificati nelle prossime settimane.
  • Il Garante italiano, forte del precedente Poste Italiane, potrebbe aprire un’istruttoria autonoma qualora emergesse il coinvolgimento di cittadini italiani tra le vittime, anche in assenza di una sede legale diretta di Revolut nel nostro paese.

Per gli utenti italiani di Revolut, la raccomandazione pratica resta quella già diffusa dalle autorità britanniche: monitorare eventuali comunicazioni sospette che citano dati personali reali, diffidare di richieste di verifica non richieste e attivare, dove disponibile, sistemi di allerta sul proprio profilo creditizio. Il fatto che l’azienda non abbia ancora confermato clienti italiani tra i 680 coinvolti non esclude che la lista possa crescere man mano che l’indagine dell’ICO e quella interna di Revolut procedono.

Domande frequenti

Cosa è successo esattamente a Revolut a settembre 2026?

Un aggressore ha usato un indirizzo email appartenente a un vero ente governativo per inviare a Revolut richieste di informazioni fraudolente. L’email ha superato i controlli SPF, DKIM e DMARC, inducendo il team di compliance a considerarla legittima e a fornire dati sensibili di 680 clienti.

Quali dati sono stati esposti nella violazione Revolut?

Nome, data di nascita, indirizzo, email, telefono, copie di passaporti e patenti, selfie di verifica KYC, IBAN, estratti conto e cronologia completa delle transazioni, inclusa l’attività in Bitcoin.

I fondi dei clienti Revolut sono a rischio?

Secondo Revolut, i sistemi bancari e i fondi dei clienti non sono stati compromessi. L’incidente riguarda la divulgazione di dati personali e documentali, non l’accesso diretto ai conti o ai saldi.

Quanti clienti Revolut sono stati colpiti?

Secondo quanto riportato dal Financial Times, Revolut ha contattato 680 clienti. L’azienda aveva inizialmente parlato solo di un “numero limitato” senza fornire una cifra precisa.

Ci sono clienti italiani coinvolti nella violazione?

Al momento non risultano conferme ufficiali su clienti italiani tra i 680 notificati. Revolut conta circa 5 milioni di clienti in Italia, dove è la quinta banca per numero di utenti, ma non ha escluso pubblicamente la loro presenza tra le vittime.

Quali autorità stanno indagando sul caso?

L’Information Commissioner’s Office britannico ha aperto una valutazione formale, mentre la Financial Conduct Authority è in contatto diretto con Revolut. In Europa, l’Ispettorato lituano per la protezione dei dati resta l’autorità di riferimento per le attività nello Spazio Economico Europeo.

È vero che è stato chiesto un riscatto in bitcoin?

Secondo CryptoTimes, un gruppo che si fa chiamare “Revolut Smilik” avrebbe chiesto un riscatto di 10.000 bitcoin, minacciando di pubblicare progressivamente i dati rubati. Revolut non ha confermato pubblicamente questa richiesta.

Era già successo un incidente simile a Revolut?

Sì, nel settembre 2022 un attacco di ingegneria sociale aveva coinvolto 50.150 clienti a livello globale, di cui 20.687 nello Spazio Economico Europeo. Nel 2023 e nel 2026 si sono verificati altri due episodi minori, legati rispettivamente a una falla nei pagamenti e a una presunta estorsione interna.