Il 16 settembre 2026, Revolut ha reso noto di essere stata vittima di una truffa tramite social engineering, mirata ai processi decisionali umani dell'azienda. Gli attaccanti, spacciandosi per una prefettura italiana, sono riusciti a ottenere dati sensibili di 680 clienti ad alto patrimonio. Questo incidente non si limita a una falla tecnica: mette in luce una verità spesso sottovalutata nella cybersicurezza – la vulnerabilità delle decisioni prese sotto pressione dalle squadre in prima linea.
L'attacco: anatomia di un'usurpazione statale
I cybercriminali hanno sfruttato un vettore semplice ma efficace: un indirizzo e-mail che imitava il dominio di un'agenzia governativa legittima. Secondo il Financial Times, gli scambi con Revolut si sono protratti per diversi mesi, prendendo di mira clienti con consistenti volumi di criptoasset in Francia e Svizzera. I dati compromessi includevano:
- Indirizzi postali e foto per la verifica dell'identità
- Copie di documenti d'identità ufficiali
- Cronologia delle attività bancarie e transazioni in criptovalute
Revolut ha reagito bloccando l'indirizzo fraudolento e allertando le autorità, ma il danno era già stato fatto. La domanda non è se i controlli tecnici fossero in atto, ma perché non siano stati sufficienti a fermare un'usurpazione così evidente.
La falla umana: quando la pressione decisionale supera le procedure
Nel programma immersivo L'Attaque di Predictive CyberProgram, simuliamo scenari in cui le squadre devono rispondere a richieste urgenti provenienti da presunte autorità. Tre fattori chiave spiegano perché questi attacchi hanno successo:
- L'autorità percepita: Una richiesta presentata come proveniente da una prefettura o da un regolatore innesca un riflesso di conformità, anche tra professionisti formati.
- L'urgenza fabbricata: Gli attaccanti sfruttano la paura di sanzioni regolamentari per bypassare le verifiche.
- La diluizione delle responsabilità: In grandi organizzazioni, nessuno vuole essere colui che blocca una richiesta "ufficiale".
Questi meccanismi non derivano da negligenza, ma da una realtà psicologica documentata. Uno studio dell'ANSSI del 2025 ha rivelato che il 68% degli incidenti legati all'usurpazione d'identità governativa ha avuto successo perché le squadre hanno consapevolmente aggirato le proprie procedure sotto pressione.
L'arco sapere-comprendere-agire: formare oltre le caselle da spuntare
La risposta a questi attacchi non risiede in ulteriori moduli e-learning. Richiede un cambio di paradigma nella formazione delle squadre:
- Sapere: Identificare i segnali deboli di un'usurpazione (domini simili, formulazioni insolite per un'amministrazione).
- Comprendere: Simulare l'impatto concreto di una fuga di dati su clienti e azienda, attraverso scenari HVS (Human Vulnerability Scoring).
- Agire: Praticare protocolli di verifica sotto pressione, come richiedere una conferma tramite un canale alternativo (chiamata telefonica a un numero ufficiale noto) prima di trasmettere dati sensibili.
Con Predictive CyberScore, misuriamo questa resilienza tramite l'h-ROSI (Human Return on Security Investment), un indicatore che valuta il tempo guadagnato dalle squadre per rilevare e bloccare un attacco di social engineering. Nel caso di Revolut, questo tempo è stato di diversi mesi – un'eternità in cybersicurezza.
Decisione COMEX: trasformare l'incidente in leva strategica
Per i dirigenti, questo incidente deve servire da catalizzatore per:
- Mappare i processi critici esposti: Quali servizi ricevono regolarmente richieste esterne? Quali sono i punti di contatto in cui un'usurpazione potrebbe passare?
- Istituire "zone di dubbio sistematico": Ogni richiesta proveniente da un'autorità deve innescare una verifica indipendente, senza eccezioni.
- Integrare la pressione negli esercizi: Le simulazioni devono riprodurre lo stress delle squadre di fronte a una richiesta urgente, con conseguenze simulate in caso di errore.
Come sottolinea la nostra dottrina Predictive CyberProgram, la cybersicurezza non è una questione di tecnologia, ma di decisioni umane prese in situazioni di emergenza. L'attacco a Revolut ricorda che i cybercriminali non prendono di mira le macchine – prendono di mira i riflessi, le abitudini e le paure di chi le utilizza.
Raccomandazioni concrete per CISO e DPO
Per ridurre l'esposizione a questo tipo di attacco:
- Implementare un registro delle richieste esterne, con tracciabilità delle verifiche effettuate.
- Formare le squadre a riconoscere i bias cognitivi (autorità, urgenza, diluizione delle responsabilità) tramite workshop interattivi.
- Creare un canale dedicato per le segnalazioni interne, permettendo a un dipendente di segnalare una richiesta sospetta senza timore di ritorsioni.
- Integrare test di social engineering casuali negli audit di sicurezza, con scenari realistici (usurpazione di regolatori, falsi fornitori, ecc.).
La lezione di Revolut è chiara: la resilienza cyber si costruisce nei momenti in cui le procedure scritte incontrano la realtà del campo. È qui che si gioca la differenza tra un'organizzazione vulnerabile e una preparata.