L’esfiltrazione dei dati riservati dei clienti di Revolut (e probabilmente anche delle Forze dell’Ordine), volontariamente consegnati ai malviventi che si sono spacciati per un’autorità pubblica italiana, evidenzia un punto cieco sistemico: la sovrapposizione errata tra la validità formale di un canale di trasmissione e la certezza dell’identità dell’interlocutore.
Come analizzato da Andrea Monti nel suo articolo “Il caso Revolut e l’inutile cybersecurity di carta“, la banca non si configura come una vittima accidentale, bensì come il soggetto responsabile di una grave carenza nelle procedure organizzative e di controllo dell’operatività.
Come spesso succede, l’attacco non ha scardinato un algoritmo crittografico né ha superato uno stack di sicurezza da centinaia di migliaia di euro (che sicuramente è presente in Revolut).
La compromissione si è svolta lungo una direttrice puramente procedurale e cognitiva. Gli attaccanti hanno ottenuto il controllo di una casella di posta elettronica certificata (PEC) di un ente pubblico e hanno inviato una richiesta formale di acquisizione dei dati. Gli operatori dell’istituto finanziario hanno elaborato la richiesta, fornendo le informazioni, senza effettuare controlli di riscontro né verificare l’autenticità del documento allegato: è un classico caso di bias di delega tecnologica.
Il crollo delle difese, in questo scenario, poggia su due equivoci fondamentali che caratterizzano la gestione documentale:
Per comprendere come l’attrito procedurale sia stato progressivamente eliminato a favore della velocità, occorre osservare la storia delle telecomunicazioni italiane, come riportata nel succitato articolo.
Negli anni ’90 e ’00, il provider italiano MC-Link adottò un protocollo rigido per la gestione dei rapporti con l’autorità giudiziaria. Ogni richiesta inviata tramite fax, posta ordinaria o tramite moduli privi di delega formale del magistrato veniva bloccata e rinviata al mittente con richiesta di regolarizzazione formale.
Questa linea di condotta generava forti attriti interni: il management aziendale considerava quella rigidità un costo superfluo, un rallentamento burocratico eccessivamente rigoroso, sul presupposto che «nessuno avrebbe mai contestato una richiesta formale della Polizia».
Il caso di Revolut dimostra la fallacia di questa impostazione commerciale. Gli attaccanti hanno strutturato l’azione basandosi sulla certezza che la banca avrebbe applicato la medesima superficialità gestionale:
Per un CISO, il caso Revolut rappresenta la dimostrazione del fallimento della paper compliance (la sicurezza di carta). Certificazioni ISO/IEC 27001, audit formali e modelli organizzativi non offrono alcuna protezione se i processi operativi consentono di disattivare i controlli in presenza di un segnale di autorità.
Se l’organizzazione limita la sicurezza al mero rispetto burocratico dei requisiti, trasforma il processo in un costo passivo, azzerato alla prima pressione esterna. La gestione delle richieste di dati verso l’esterno richiede l’implementazione di blocchi tecnici rigidi che impediscano all’operatore di completare l’estrazione senza l’approvazione di controlli crittografici e procedurali indipendenti.
La prevenzione della fuga di dati guidata da comunicazioni istituzionali fraudolente richiede l’applicazione immediata di tre vincoli non eludibili:
Il Cybercognitivismo evidenzia come la deviazione dalle procedure non sia un incidente isolato, ma la conseguenza diretta di un’architettura di processo che premia la velocità a scapito della verifica.
Quando una struttura aziendale considera la compliance un mero adempimento di facciata, crea le condizioni ideali per l’ingegneria sociale di alto livello.
Ecco perché, in una corretta policy di Operational Security e protezione degli asset, occorre sempre sottolineare che i flussi di dati verso l’esterno devono essere controllati tramite controlli deterministici[1].
La certezza dell’identità del mittente non si presume sulla base dell’intestazione o del canale di trasporto, ma si costruisce esclusivamente attraverso la verifica crittografica della firma e la validazione Out-Of-Band delle credenziali dell’interlocutore.