Ciberseguridad

Brecha en Revolut: exigen rescate de 10.000 bitcoines

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Brecha en Revolut: exigen rescate de 10.000 bitcoines
Foto: Boubloub / Wikimedia Commons (CC0 1.0)
0 0
XWhatsAppTelegramLinkedIn

Revolut confirmó el 12 de septiembre de 2026 que un tercero no autorizado utilizó el dominio de correo electrónico de un organismo público real para enviar solicitudes fraudulentas de información sobre clientes, y que como consecuencia se entregaron datos. "Revolut ha identificado recientemente una sofisticada estafa externa de suplantación en la que un tercero no autorizado utilizó el correo de un dominio legítimo de un organismo público para presentar solicitudes fraudulentas de información", señaló la compañía en un comunicado difundido en primer lugar por TechCrunch. Revolut no quiso precisar qué organismo fue suplantado.

El caso adquirió otra dimensión el 14 de septiembre, cuando The Register informó de que los atacantes habían exigido un rescate de 10.000 bitcoines, más de 782 millones de dólares. Ese mismo artículo describió un alcance mucho mayor que el conocido dos días antes. Según el investigador de blockchain ZachXBT, que publicó las cartas de notificación enviadas por el banco a sus clientes, entre los datos expuestos figuran pasaportes y permisos de conducir, selfis de verificación, extractos de cuenta, IBAN, registros de retiradas e historiales completos de transacciones, además de nombres completos, fechas de nacimiento, domicilios, direcciones de correo, números de teléfono y profesiones.

Esa combinación es lo que hace singular el caso. Una dirección de correo filtrada trae spam; un escaneo de pasaporte filtrado junto con el selfi tomado para verificarlo es justamente el paquete que sirve para superar los controles de identidad de otras entidades financieras. Los historiales de transacciones y los IBAN añaden un segundo problema: quien los tenga puede mencionar el saldo real del cliente, sus últimos pagos y sus contrapartes, que es precisamente lo que vuelve creíble una llamada o un mensaje fraudulento. Revolut declara más de 80 millones de clientes particulares en todo el mundo y más de 800.000 cuentas de empresa, aunque calificó de "limitado" el número de afectados y afirmó que solo se vio implicada una pequeña proporción de su clientela.

El método pesa tanto como los datos. La solicitud no llegó por un sistema vulnerado ni por una contraseña robada, sino desde un dominio de correo que pertenecía realmente a un organismo público, por el cauce habitual con el que los bancos responden a los requerimientos oficiales. Las empresas que tramitan estas peticiones en volumen tienen medios limitados para distinguir una falsa de una auténtica.

Quedan incógnitas. Revolut no ha publicado una cifra de clientes afectados, no ha dicho si el incidente se concentró en algún mercado concreto ni se ha pronunciado sobre si se pagó el rescate. La compañía afirmó que bloqueó la dirección en cuanto la detectó y que alertó al organismo público correspondiente, a las fuerzas de seguridad, a las autoridades de protección de datos y a los reguladores financieros, además de contactar directamente con los clientes afectados. Quien reciba un aviso así debería extremar la cautela ante llamadas o mensajes no solicitados que aludan a los movimientos de su cuenta.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.