cybercrime Italia

Revolut, la PEC della Prefettura e i 147 GB: cosa emerge dal confronto Piantedosi-Mauri

Revolut, la PEC della Prefettura e i 147 GB: cosa emerge dal confronto Piantedosi-Mauri

Il confronto parlamentare ha aggiunto alcuni punti fermi alla ricostruzione dell’incidente.

Il caso Revolut arriva alla Camera dei deputati con una nuova serie di elementi, ma soprattutto con una domanda che, dopo il Question Time del 30 settembre, rimane ancora senza risposta: qualcuno è realmente entrato nei sistemi del Ministero dell’Interno e ha sottratto i 147 gigabyte di dati rivendicati dagli attaccanti?

La seduta parlamentare aggiunge infatti alcuni punti fermi alla ricostruzione dell’incidente. Il ministro dell’Interno Matteo Piantedosi ha riferito che l’ACN aveva ricevuto da Revolut, il 12 settembre, la notifica di un possibile incidente informatico e che il 15 settembre la società aveva confermato di aver fornito dati relativi a 680 clienti a un indirizzo PEC riferibile alla Prefettura di Reggio Calabria. La casella era denominata “enti locali” e, secondo quanto riferito dal ministro, è risultata successivamente mai utilizzata dalla Prefettura.

Questo dettaglio modifica, sensibilmente, la lettura della vicenda. Non siamo davanti, almeno sulla base delle informazioni rese pubbliche dal Governo, a una normale casella istituzionale utilizzata abusivamente per inviare una richiesta fraudolenta. Ci troviamo davanti a un indirizzo che risultava riconducibile a un’amministrazione pubblica, ma che quell’amministrazione non avrebbe mai utilizzato. È proprio questa circostanza a rendere centrale la domanda sulla due diligence svolta da Revolut prima di consegnare informazioni personali.

Piantedosi ha, infatti, richiamato la necessità di verificare anche il comportamento della società, considerando l’apparente incoerenza tra la fonte della richiesta, la quantità e la tipologia dei dati richiesti. È una questione che riguarda direttamente i processi di controllo della fintech e che introduce un secondo livello di responsabilità rispetto alla compromissione dell’infrastruttura PEC.

La PEC “enti locali” e il problema della sicurezza istituzionale

Il problema, però, non si esaurisce nella verifica che avrebbe dovuto compiere Revolut. Se soggetti estranei usano una casella PEC riferibile a una Prefettura, la domanda fondamentale diventa capire come ciò sia stato possibile e per quanto tempo. Su questo terreno, l’intervento del Governo rimane necessariamente prudente, anche per il riserbo imposto dalle indagini.

Il Ministero dell’Interno ha attivato il proprio Servizio per la sicurezza cibernetica e convocato il Comitato di analisi per la sicurezza cibernetica, con l’obiettivo di verificare le soluzioni tecniche adottate nell’ambito dell’attuale contratto Consip per la fornitura delle caselle PEC. Il ministro ha inoltre indicato la possibilità di contestazioni al fornitore e di eventuali sanzioni qualora ci fosse l’accertamento di violazioni contrattuali.

Parallelamente, il caso è entrato nel perimetro investigativo. Il Centro operativo per la sicurezza cibernetica della Polizia di Stato ha informato la Procura della Repubblica di Reggio Calabria e sta svolgendo attività investigative. L’ACN mantiene inoltre interlocuzioni con Revolut per approfondire gli elementi emersi, mentre della vicenda sono state informate anche la Polizia Postale e la Direzione nazionale antimafia e antiterrorismo.

C’è poi un aspetto tecnico che merita particolare attenzione, perché la PEC, nell’immaginario collettivo, viene spesso considerata una sorta di email “certificata” e quindi automaticamente sicura. In realtà la certificazione riguarda la trasmissione e la ricezione del messaggio e le relative attestazioni, non garantisce di per sé che l’identità digitale associata a una casella non possa essere utilizzata abusivamente. Una PEC istituzionale può quindi diventare, se compromessa, uno strumento estremamente efficace di social engineering.

Mauri e la domanda sui 147 GB: il punto ancora senza risposta

È la replica di Matteo Mauri a rendere evidente il principale vuoto informativo della vicenda. Il deputato ha chiesto al ministro se, attraverso questa compromissione, qualcuno sia effettivamente entrato nei sistemi del Ministero dell’Interno e abbia sottratto i 147 GB di dati rivendicati dagli attaccanti.

La domanda è tutt’altro che secondaria. Mauri ha posto il tema della possibile sottrazione di materiale dai sistemi ministeriali e ha collegato la vicenda più generale alla capacità dello Stato di proteggere le proprie infrastrutture digitali. Sul punto più delicato, però, Piantedosi non ha fornito una conferma né una smentita.

Questo non significa che i 147 GB siano stati sottratti, così come non significa che la rivendicazione degli attaccanti sia falsa. Significa semplicemente che, allo stato delle informazioni pubbliche, quel dato rimane non verificato.

Il fatto accertato è che Revolut ha trasmesso informazioni relative a 680 clienti a una casella PEC riferibile alla Prefettura di Reggio Calabria e il coinvolgimento delle strutture italiane competenti nell’analisi dell’incidente. È inoltre accertato che sono in corso verifiche tecniche e un procedimento giudiziario. La presunta sottrazione di 147 GB dai sistemi del Ministero dell’Interno rimane invece un elemento da accertare.

La vicenda lascia quindi aperti almeno tre livelli di verifica

La vicenda lascia quindi aperti almeno tre livelli di verifica: quello di Revolut, chiamata a spiegare i propri processi di controllo sulle richieste ricevute; quello del sistema di gestione delle PEC del Ministero, sul quale sono in corso approfondimenti e che potrebbe coinvolgere anche il fornitore; e quello, ancora da chiarire, relativo all’eventuale accesso ai sistemi del Viminale e alla presunta sottrazione dei 147 GB.

Difesa Posta Elettronica

Seguici anche sul nostro canale WhatsApp

Vai al sito di Cybersecurity Italia.

L'articolo Revolut, la PEC della Prefettura e i 147 GB: cosa emerge dal confronto Piantedosi-Mauri sembra essere il primo su CyberSecurity Italia.

📖 Leggi l'articolo completo originale:

https://www.cybersecitalia.it/revolut-la-pec-della-prefettura-e-i-147-gb-cosa-emerge-dal-confronto-piantedosi-mauri/70202/ →