Questo sito utilizza cookies tecnici (propri e di terze parti) come anche cookie di profilazione (di terze parti) sia per proprie necessità funzionali, sia per inviarti messaggi pubblicitari in linea con tue preferenze. Per saperne di più o per negare il consenso all'uso dei cookie di profilazione clicca qui. Scorrendo questa pagina, cliccando su un link o proseguendo la navigazione in altra maniera, acconsenti all'uso dei cookie Ok, accetto

 2026  settembre 24 Giovedì calendario

Revolut, l’hacker pubblica i dati italiani ma sembra confuso

Alla fine, lo ha fatto. L’hacker noto come IAmNotAVillain, dopo averci mostrato settimana scorsa materiale riconducibile alle forze dell’ordine, e neanche a 24 ore di distanza alla richiesta di riscatto inoltrata agli account violati, ha pubblicato sul proprio sito nel Dark Web una piccola parte del materiale dei 147 GB che l’attaccante sostiene di aver sottratto alle Forze dell’Ordine nostrane.
Attualmente non è stato chiesto nessun riscatto. E anzi, il paradosso è che l’hacker chiede al giornalista un suggerimento su un possibile interlocutore adatto a negoziare. «Abbiamo mostrato esempi di una mancanza di professionalità imbarazzante da parte dell’Italia: passaporti, documenti sensibili e informazioni riservate inviati semplicemente via e-mail», dice IAmNotAVillain. Ma che cosa intende fare del materiale ottenuto? Bella domanda. Anche l’hacker sembra confuso quando glielo domandiamo.
Come monetizzare? Il dilemma dell’hacker
Un modus operandi del tutto inedito per un criminale informatico che pur mostrando di non essere alle prime armi, allo stesso tempo non dà l’impressione di aver bene in mente come procedere per la richiesta di riscatto, pratica consueta nel settore (per rimanere all’attualità ShinyHunters, un gruppo di criminali informatici, ha appena violato l’Fbi). Tuttavia, il materiale c’è e sembrerebbe abbondante. Sul sito il malfattore ha pubblicato una serie di sample come prova a sostegno di quanto affermato. 
Negli screenshot condivisi online sono state inserite delle didascalie che spiegano il materiale esposto e le Pec bucate: della Polizia di Stato, del Ministero dell’Infrastrutture e dei Trasporti e altri ancora. Il materiale è anche piuttosto recente, con alcuni file che risalgono ad aprile 2026: un segno che fa ritenere improbabile la provenienza da precedenti violazioni informatiche. Tra questi un fascicolo completo relativo all’identità di un funzionario pubblico e alcuni passaporti diplomatici che IamNotAVillain afferma essere stati conservati all’interno di un sistema istituzionale che, secondo l’attaccante, non disponeva di reali misure di protezione.
Più di 130mila documenti delle Forze dell’Ordine
Oltre a questo, le immagini mostrano un’autorizzazione relativa ad armamenti per una nave battente bandiera israeliana, trovata all’interno di una casella email istituzionale e altri documenti simili. Sarebbero – sempre a quanto afferma l’hacker – più di 130mila i documenti che appartengono a Forze dell’Ordine, tra funzionari, membri dei ministeri, autorità e quant’altro. E poi, la minaccia: «Continueremo a pubblicare materiale classificato e informazioni sensibili come documenti, informazioni personali di forze di polizia e molto altro, finché non negozieremo con l’Italia, è solo l’inizio». 
Quando gli abbiamo chiesto con chi volesse negoziare e quanto vorrebbe chiedere, l’hacker si è mostrato un po’ smarrito: «Vorremmo che ci contattasse qualcuno». E poi la richiesta, decisamente naif: «Se hai un contatto che possiamo raggiungere, lo apprezzeremmo».
Una situazione assurda
La portata del potenziale leak è inedita, ma anche il comportamento incerto dell’hacker. Secondo @sonoclaudio, fondatore di Ransomnews: «Rispetto alle dinamiche dei gruppi criminali che osserviamo con Ransomnews, questo non sembra un gruppo strutturato, ma sembra che lo stia diventando, è difficile immaginare cosa possa succedere». Quello che è ancora da chiarire è come abbiano avuto accesso a questa mole di dati. 
Sulla stessa linea anche Paolo Dal Checco, informatico forense: «Stupisce questo modus operandi, che sembra confuso e incerto». E spiega: «Chiaro che vista l’entità e importanza del fenomeno i veri autori hanno dovuto gestire i tentativi di diversi attori che hanno provato ad attribuirsi l’attacco per estorcere denaro sia alle società coinvolte sia ai privati titolari dei dati sottratti e quindi ora devono cercare di riacquistare credibilità». E per la richiesta di aiuto inoltrata al Corriere? «Il fatto che chiedano aiuto è un’ ulteriore anomalia, può accadere in ambito aziendale quando un criminale vuole chiedere un riscatto ma non sa chi contattare. Qui però il perimetro è ben più ampio ed è evidente chi sono le realtà interessate e da contattare».