Quando una PEC non basta: il caso Revolut e la lezione del “Double Check it”
di Luca Girodo, esperto di sicurezza IT e docente di securindex formazione
All'inizio della mia carriera nella cybersecurity, quando ancora mi stavo formando professionalmente negli Stati Uniti, negli anni Novanta, c'era una frase che mi veniva ripetuta continuamente:
“Double check it” ovvero “Controllalo due volte”.
Non significava necessariamente ripetere lo stesso controllo. Significava qualcosa di più importante: verifica che ciò che stai dando per scontato sia effettivamente così.
Sono passati più di trentacinque anni e quella semplice frase mi è tornata in mente osservando la vicenda che ha coinvolto Revolut e una richiesta fraudolenta proveniente da una casella PEC istituzionale italiana.
La ragione è semplice. La tecnologia è cambiata radicalmente, ma il principio è rimasto lo stesso: “Double check it”.
La vicenda è particolarmente interessante perché, secondo le ricostruzioni disponibili, la richiesta non sarebbe partita da un indirizzo semplicemente contraffatto. Sarebbe stata utilizzata una casella PEC istituzionale realmente esistente, ma compromessa, per inviare richieste fraudolente.
Ed è proprio qui che emerge una delle lezioni fondamentali della cybersecurity: una comunicazione può essere autentica dal punto di vista tecnico e, allo stesso tempo, non essere autentica dal punto di vista dell'autorizzazione.
La provenienza di una comunicazione ci dice da quale account è stata inviata ma non ci dice necessariamente chi l'ha autorizzata, né se quella richiesta sia effettivamente legittima.
È questo il punto in cui il principio Zero Trust diventa concreto.
Zero Trust non significa non fidarsi di nessuno. Significa non trasformare automaticamente l'identità o il canale di comunicazione in un'autorizzazione.
Se una richiesta riguarda dati personali, documenti di identità o informazioni finanziarie, la verifica dovrebbe essere proporzionata al rischio. E un secondo controllo, effettuato attraverso un canale indipendente, può diventare determinante.
Nel caso di Revolut, il tema non riguarda quindi soltanto la sicurezza della casella PEC compromessa. Riguarda anche il processo con cui il destinatario verifica una richiesta prima di consegnare dati sensibili.
Sono due livelli di sicurezza distinti: il primo riguarda chi deve proteggere l'identità digitale e impedire che venga utilizzata da terzi, il secondo riguarda chi riceve una richiesta e deve verificare che l'identità sia autentica, che la richiesta sia legittima e che l'autorizzazione sia reale.
Nessuno dei due controlli, preso singolarmente, è sufficiente.
Ed è una lezione che riguarda anche le PMI. Una richiesta può arrivare da un cliente, da un fornitore, da un professionista o da un ente pubblico. Però il fatto che provenga da un canale legittimo non dovrebbe automaticamente autorizzare l'accesso o la consegna dei dati.
Perché alla fine torniamo sempre a quella frase che mi accompagnava all'inizio della mia esperienza professionale: “Double check it”.
Non perché dobbiamo diffidare di tutto, ma perché la fiducia deve essere il risultato di una verifica, non il suo punto di partenza.











