Revolut sofre fraude via PEC na Itália e entrega dados pessoais de centenas de clientes
Revolut entrega dados de clientes após fraude via PEC na Itália; 680 afetados globalmente. Investigação italiana e britânica em curso.
RESUMO ✦
Sem tempo? A Lili IA resume para você
Revolut sofre fraude via PEC na Itália e entrega dados pessoais de centenas de clientes
Por Marco Severini — Em um movimento que revela fissuras nos alicerces da segurança digital e na arquitetura da confiança transfronteiriça, a fintech britânica Revolut forneceu dados pessoais e financeiros de clientes a um grupo de cibercriminosos que havia tomado o controlo de uma caixa de correio eletrónica certificada (PEC) da administração italiana. O incidente, detectado em 12 de setembro, expõe riscos estruturais da cadeia de verificação entre autoridades e operadores privados.
Segundo apurado, os invasores se fizeram passar por um endereço PEC legítimo de autoridades italianas e repetidamente solicitaram o envio de ficheiros contendo informação sensível. Por vários meses a fintech enviou os arquivos pedidos antes de desconfiar e confirmar com as autoridades competentes, que negaram ter enviado tais comunicações — incluindo a Polícia Postale, autoridade responsável por investigações sobre infrações online.
Em resposta, as autoridades italianas iniciaram inquérito por acesso abusivo a sistema informático e fraude informática. Paralelamente, a autoridade de proteção de dados do Reino Unido começou a averiguar o incidente após notificação pela própria Revolut.
Dados públicos indicam que a Revolut soma mais de 80 milhões de clientes globalmente, com estimativas do Milano Finanza apontando para cerca de 5 milhões na Itália. A empresa confirmou que a violação afetou, a nível global, aproximadamente 680 clientes, algumas personalidades incluídas — número divulgado ao Financial Times e notificado por escrito pela própria plataforma.
Num comunicado reproduzido pelo Corriere della Sera, a Revolut qualificou o episódio como uma "sofisticada fraude de impersonificação externa" e descreveu o número de afetados como "muito limitado". A fintech declarou ainda que, ao detectar o problema, bloqueou imediatamente o endereço malicioso e notificou a agência governamental correspondente, as forças de segurança, a autoridade de proteção de dados e os reguladores financeiros. "Os sistemas da Revolut e os fundos dos clientes não foram tocados. Contactámos diretamente as pessoas envolvidas para as informar e oferecer apoio", afirmou a empresa.
O mecanismo do ataque não envolveu intrusão direta nos sistemas da Revolut. Os criminosos digitais conseguiram controlar a PEC da Prefettura, assumindo o envio legítimo das mensagens sem precisar falsificar remetentes nem executar um hack convencional contra a fintech. Entre os ficheiros entregues estavam dados anagráficos, endereços, contactos, cópias de documentos de identidade, fotografias para reconhecimento facial, extratos bancários e a cronologia das transações, incluindo operações em criptomoedas.
O grupo que reivindicou a ação, assinado como "iamnotavillain", declarou ter extraído mais de 80 mil ficheiros — cerca de 147 GB de documentos — alegando uma forma de protesto contra as normas de KYC (Know Your Customer) e práticas que consideram problemáticas na gestão transfronteiriça de dados. Entre as pessoas afetadas consta o empreendedor francês Mark Robert Karpelès, que publicou nas redes críticas à decisão de a Revolut ter atendido um pedido apenas porque supostamente vinha de uma agência governamental.
Análise estratégica
Este episódio é, do ponto de vista geopolítico e regulatório, um movimento de relevo no tabuleiro da segurança digital: revela a dependência mútua entre autoridades nacionais e plataformas globais de serviços financeiros e como um ponto único de falha — uma PEC comprometida — pode levar ao redesenho de fronteiras invisíveis na circulação de informação sensível. A tectônica de poder entre privacidade, cumprimento regulatório e proteção dos consumidores exige agora respostas coordenadas e tecnicamente robustas.
Do lado prático, recomendam-se medidas imediatas: reforço da verificação multicanal para pedidos de dados sensíveis; auditoria externa independente aos processos de validação de solicitações oficiais; criptografia e segmentação de arquivos sensíveis; e protocolos claros para autenticação de contactos institucionais. No tabuleiro maior, este incidente reabre o debate sobre a harmonização europeia de padrões para trocas oficiais e mecanismos de responsabilização quando o fluxo transfronteiriço de dados é comprometido.
Em suma, a fraude via PEC contra a Revolut não é apenas um incidente técnico: é uma advertência sobre alicerces frágeis da diplomacia digital e da governança dos dados, cuja correção exigirá tanto diligência técnica quanto pragmatismo regulatório.

