Nuovo corso AI: crea il tuo sito in un giorno · da €420 a persona

AI · sicurezzainformatica

La PEC non è una cassaforte: cosa ci insegna davvero il caso Revolut

In questi giorni leggo dappertutto la stessa frase, che Revolut ha consegnato i dati dei suoi clienti agli hacker.

Federico ModoloDirettore Tecnico, DF Solutions4 min di lettura

In questi giorni leggo dappertutto la stessa frase, che Revolut ha consegnato i dati dei suoi clienti agli hacker. L'accusa è fondata e la vicenda è seria, ma fermarsi a questo significa perdere la lezione più importante, quella che riguarda tutti noi e non soltanto una banca inglese. Il grimaldello di questa storia non è stato un attacco fantascientifico ai sistemi di Revolut, ma una PEC, quella cosa che in Italia trattiamo come sinonimo di ufficiale e di sicuro.

Come è andata, in ordine

Vale la pena raccontarla per bene, perché è una sequenza. Dei criminali hanno preso il controllo di una casella PEC della Prefettura di Reggio Calabria, un indirizzo certificato di un'istituzione dello Stato. Da quella casella, fingendosi Polizia postale, hanno scritto a Revolut chiedendo i dati di centinaia di clienti per una presunta indagine internazionale.

Revolut ci ha creduto e ha consegnato di tutto: documenti d'identità, selfie di verifica, IBAN, cronologia delle transazioni, perfino le attività in Bitcoin di circa settecento persone. La truffa è andata avanti cinque mesi prima che qualcuno se ne accorgesse, e adesso i criminali chiedono tre milioni di dollari di riscatto per non vendere quei dati. Revolut precisa che i suoi sistemi non sono stati bucati e che dai conti non è sparito un euro. È vero, ma è anche il punto della questione, perché non serviva bucare niente.

L'ingenuità di Revolut

Un errore Revolut l'ha fatto, e non ha senso girarci intorno. Si è fidata del canale invece che della richiesta. La mail arrivava da un indirizzo istituzionale autorevole, quindi doveva essere vera. Sarebbe bastato alzare il telefono e richiamare la Prefettura a un numero ufficiale, per chiedere se avessero davvero scritto loro. È lo stesso meccanismo delle truffe telefoniche di cui abbiamo già parlato, dove ci fidiamo di chi sembra autorevole ed è proprio lì che ci fregano.

Cosa certifica davvero una PEC (e cosa no)

Qui sta il cuore di tutto, ed è una cosa che quasi nessuno ha chiara. La PEC certifica soltanto che un messaggio è partito da una casella ed è arrivato a un'altra, con valore legale e in una certa data. Certifica la consegna, come una raccomandata con ricevuta di ritorno, e nient'altro.

Non certifica in alcun modo che dall'altra parte ci sia davvero la persona giusta, e non garantisce che la casella non sia stata rubata. Una PEC vale quanto la password che la protegge. Se qualcuno ti ruba quella password, manda messaggi perfettamente certificati, legalmente validi, autentici al cento per cento all'apparenza. La firma di garanzia sta sul postino, non su chi ha scritto la lettera. "È arrivato via PEC" non ha mai voluto dire "è vero e viene da chi dice di essere", lo abbiamo soltanto sempre dato per scontato.

Il problema è più grande della PEC

A questo punto conviene allargare lo sguardo, perché la PEC è solo l'esempio più vistoso di un'abitudine molto più diffusa. Diamo per sicure una quantità di procedure che in realtà non lo sono. La carta intestata, che chiunque copia in dieci minuti. Il timbro, che si rifà con uno scanner. La fotocopia della carta d'identità che mandiamo in giro come una prova, quando è soltanto un'immagine. Certificano la forma, non la sostanza, e le trattiamo come garanzie solo perché così si è sempre fatto.

Il mondo digitale non ha inventato questa fragilità, l'ha soltanto resa velocissima e su larga scala. Una volta, per truffare la Prefettura, dovevi falsificare carta e timbri uno per uno. Oggi ti basta rubare una password per diventare la Prefettura, e restarlo per cinque mesi. È per questo che tante di queste procedure andrebbero ripensate da zero, non ritoccate ai margini.

La lezione che resta

Non si tratta di buttare la PEC, che resta uno strumento utile e con un valore legale reale. Va buttato l'automatismo mentale che la fa sembrare una cassaforte. Nessun canale, per quanto ufficiale, dimostra da solo chi c'è dall'altra parte. L'identità di chi ti chiede qualcosa di importante va sempre verificata fuori dal canale con cui te l'ha chiesta, con una telefonata a un numero che conosci già o con una seconda conferma indipendente. Costa trenta secondi, e a Revolut ne avrebbe risparmiati cinque mesi. La sicurezza non è un timbro sopra al messaggio, è l'abitudine a non fidarsi della forma.

Federico Modolo

Direttore Tecnico e co-fondatore di DF Solutions

Certificato Microsoft dal 2001, guida il team tecnico di DF Solutions dal 2014. Usa l'AI agentica ogni giorno per costruire software e automazioni in produzione, e tiene il corso di AI agentica per aziende.

Vuoi imparare a usare l'AI tu stesso?

Una giornata online di AI agentica: capisci come funziona e costruisci la bozza del sito della tua azienda con un agente. Da €420 a persona.

Scopri il corso

Continua a leggere