Italia

Caso Revolut, cosa sappiamo dopo l’intervento alla Camera della Sottosegretaria all’Interno

Caso Revolut, cosa sappiamo dopo l’intervento alla Camera della Sottosegretaria all’Interno

Non tutte le domande trovano risposta, ma il quadro cambia in modo significativo perché per la prima volta il Governo riconosce pubblicamente che dietro la vicenda esiste una compromissione informatica di una casella PEC riferibile alla Prefettura di Reggio Calabria.

Il caso Revolut entra finalmente dentro il perimetro delle istituzioni italiane e, con l’interpellanza urgente presentata alla Camera da Giulia Pastorella e la risposta della sottosegretaria all’Interno Wanda Ferro, arrivano alcuni elementi concreti che consentono di separare ciò che si è verificato da ciò che, nelle ultime settimane, è rimasto confinato alle dichiarazioni degli stessi attaccanti. Non tutte le domande trovano risposta, ma il quadro cambia in modo significativo perché per la prima volta il Governo riconosce pubblicamente che dietro la vicenda esiste una compromissione informatica di una casella PEC riferibile alla Prefettura di Reggio Calabria.

Il primo dato fermo riguarda Revolut. L’Agenzia per la cybersicurezza nazionale ha ricevuto il 12 settembre la segnalazione di un possibile incidente informatico da parte della società e il 15 settembre Revolut ha confermato il data breach, comunicando di avere fornito informazioni relative a 680 clienti, dei quali otto italiani. La società ha inoltre indicato agli investigatori italiani la compromissione di un indirizzo di posta elettronica certificata “riferibile alla Prefettura di Reggio Calabria”. È una formulazione apparentemente prudente, ma tecnicamente importante perché il caso non viene, semplicemente, descritto un indirizzo che imitava quello istituzionale, bensì una casella la cui compromissione è stata sottoposta a verifica.

Il passaggio più importante della risposta

La sottosegretaria Ferro ha spiegato che il CSIRT Italia, la struttura dell’ACN specializzata nella prevenzione, gestione e risposta agli incidenti informatici, ha potuto accertare la compromissione attraverso l’analisi di un campione fornito da Revolut e di una delle email utilizzate dagli attaccanti per formulare le richieste fraudolente.

Questo passaggio è probabilmente il più rilevante dell’intera risposta istituzionale poiché l’ipotesi di una semplice falsificazione dell’identità del mittente non può essere trattata come spiegazione sufficiente senza ulteriori verifiche. In sostanza, l’ACN afferma di avere riscontrato elementi compatibili con una compromissione.

Revolut File

Sei mesi di utilizzo abusivo: il nodo della 2FA e delle responsabilità

Resta però da capire come sia avvenuta quella compromissione. Ed è proprio su questo terreno che l’intervento di Pastorella assume particolare rilievo. La deputata ha posto il tema dell’autenticazione a due fattori, chiedendo di verificare le modalità di sicurezza adottate sia dall’amministrazione sia dal fornitore del servizio PEC. La domanda non è soltanto tecnica: se una casella istituzionale è stata realmente utilizzata per mesi da soggetti estranei, bisogna comprendere quale sia stato il vettore iniziale dell’attacco, se siano state sottratte credenziali, se vi sia stato un errore umano, se siano intervenute vulnerabilità del servizio o una combinazione di più fattori.

Un secondo elemento riguarda la conferma della durata dell’attacco. Secondo quanto evidenziato da Pastorella, l’utilizzo abusivo della casella sarebbe proseguito per almeno sei mesi. Qui, il caso Revolut supera il perimetro della singola, e singolare, frode. Gli attaccanti, utilizzando un indirizzo PEC ministeriale, avrebbero potuto presentarsi, ulteriormente, agli occhi di un soggetto privato come interlocutori dotati di autorità. Appare evidente come il valore dell’operazione criminale nasca, quindi, dalla fiducia incorporata nell’identità digitale dello Stato.

La risposta di Ferro aggiunge inoltre un elemento giudiziario molto, molto concreto. Il Centro operativo per la sicurezza cibernetica della Polizia di Stato ha informato la Procura della Repubblica di Reggio Calabria, mentre il Ministero della Giustizia ha confermato l’iscrizione di un procedimento penale per il reato di accesso abusivo a un sistema informatico di pubblico interesse. L’ACN, inoltre, ha informato e aggiornato la Polizia Postale e la Direzione nazionale antimafia e antiterrorismo, avviando attività di supporto e mitigazione della minaccia.

Dal data breach alla possibile arma digitale: le domande ancora aperte

Passaggio importante perché sposta la vicenda dal territorio delle indiscrezioni a quello di un’indagine formalmente avviata, ora, esiste un procedimento penale e che la compromissione della casella è stata oggetto di analisi da parte delle strutture nazionali competenti.

Rimane invece senza conferma pubblica la parte più clamorosa delle rivendicazioni degli attaccanti, quella relativa alla presunta compromissione di altri sistemi delle forze dell’ordine italiane e alla sottrazione di 147 GB di materiale. Né la risposta di Ferro né gli elementi pubblici finora disponibili consentono di trasformare questa affermazione in un fatto accertato. La stessa Pastorella ha sollevato il problema chiedendo se il caso Revolut possa rappresentare soltanto una parte di una compromissione più ampia.

La domanda centrale diventa allora un’altra: quante richieste analoghe potrebbero essere partite dalla stessa casella e verso quali altri soggetti? È un interrogativo operativo molto più importante della sola conta degli otto cittadini italiani coinvolti. Gli otto italiani sono infatti una misura dell’impatto noto su Revolut, non necessariamente della portata complessiva della compromissione della PEC.

La vicenda dimostra infine quanto sia cambiato il concetto stesso di superficie d’attacco

La vicenda dimostra infine quanto sia cambiato il concetto stesso di superficie d’attacco. Una PEC istituzionale può diventare, se compromessa, una vera e propria arma di social engineering ad alta affidabilità.

La risposta parlamentare non chiude dunque il caso. Ma stabilisce alcuni punti fermi: il data breach Revolut è reale, c’è stato il coinvolgimento di 680 clienti e otto sono italiani. Una PEC riferibile alla Prefettura di Reggio Calabria è stata indicata come compromessa; il CSIRT Italia ha analizzato materiale proveniente da Revolut e ha accertato la compromissione; la Procura di Reggio Calabria ha aperto un procedimento per accesso abusivo a un sistema informatico di pubblico interesse. Restano da chiarire il vettore dell’attacco, le modalità di autenticazione, la durata esatta della compromissione, l’eventuale coinvolgimento del fornitore PEC e soprattutto se c’è stato l’utilizzo di quella casella per altre richieste fraudolente.

Seguici anche sul nostro canale WhatsApp

Vai al sito di Cybersecurity Italia.

L'articolo Caso Revolut, cosa sappiamo dopo l’intervento alla Camera della Sottosegretaria all’Interno sembra essere il primo su CyberSecurity Italia.

📖 Leggi l'articolo completo originale:

https://www.cybersecitalia.it/caso-revolut-cosa-sappiamo-dopo-lintervento-alla-camera/70060/ →