Brecha en Revolut: exigen rescate de 10.000 bitcoines

Revolut confirmó el 12 de septiembre de 2026 que un tercero no autorizado utilizó el dominio de correo electrónico de un organismo público real para enviar solicitudes fraudulentas de información sobre clientes, y que como consecuencia se entregaron datos. "Revolut ha identificado recientemente una sofisticada estafa externa de suplantación en la que un tercero no autorizado utilizó el correo de un dominio legítimo de un organismo público para presentar solicitudes fraudulentas de información", señaló la compañía en un comunicado difundido en primer lugar por TechCrunch. Revolut no quiso precisar qué organismo fue suplantado.
El caso adquirió otra dimensión el 14 de septiembre, cuando The Register informó de que los atacantes habían exigido un rescate de 10.000 bitcoines, más de 782 millones de dólares. Ese mismo artículo describió un alcance mucho mayor que el conocido dos días antes. Según el investigador de blockchain ZachXBT, que publicó las cartas de notificación enviadas por el banco a sus clientes, entre los datos expuestos figuran pasaportes y permisos de conducir, selfis de verificación, extractos de cuenta, IBAN, registros de retiradas e historiales completos de transacciones, además de nombres completos, fechas de nacimiento, domicilios, direcciones de correo, números de teléfono y profesiones.
Esa combinación es lo que hace singular el caso. Una dirección de correo filtrada trae spam; un escaneo de pasaporte filtrado junto con el selfi tomado para verificarlo es justamente el paquete que sirve para superar los controles de identidad de otras entidades financieras. Los historiales de transacciones y los IBAN añaden un segundo problema: quien los tenga puede mencionar el saldo real del cliente, sus últimos pagos y sus contrapartes, que es precisamente lo que vuelve creíble una llamada o un mensaje fraudulento. Revolut declara más de 80 millones de clientes particulares en todo el mundo y más de 800.000 cuentas de empresa, aunque calificó de "limitado" el número de afectados y afirmó que solo se vio implicada una pequeña proporción de su clientela.
El método pesa tanto como los datos. La solicitud no llegó por un sistema vulnerado ni por una contraseña robada, sino desde un dominio de correo que pertenecía realmente a un organismo público, por el cauce habitual con el que los bancos responden a los requerimientos oficiales. Las empresas que tramitan estas peticiones en volumen tienen medios limitados para distinguir una falsa de una auténtica.
Quedan incógnitas. Revolut no ha publicado una cifra de clientes afectados, no ha dicho si el incidente se concentró en algún mercado concreto ni se ha pronunciado sobre si se pagó el rescate. La compañía afirmó que bloqueó la dirección en cuanto la detectó y que alertó al organismo público correspondiente, a las fuerzas de seguridad, a las autoridades de protección de datos y a los reguladores financieros, además de contactar directamente con los clientes afectados. Quien reciba un aviso así debería extremar la cautela ante llamadas o mensajes no solicitados que aludan a los movimientos de su cuenta.
Fuentes
- The RegisterSecundaria
- TechCrunchSecundaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Microsoft corrige dos días cero de Windows ya explotados
Trending now
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El bono de EE. UU. a 10 años toca el 5,014 % y recae al 4,94 %
- El diésel en EE. UU. marca un récord de 6,23 dólares
- Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Comments
No comments yet. Be the first.