Datos de clientes de Revolut quedan expuestos en un ataque de phishing que eludió los controles de seguridad del correo electrónico
Puntos clave
- •El atacante obtuvo registros de clientes mediante ingeniería social, no al penetrar los sistemas internos de Revolut.
- •La información expuesta incluía documentos de identidad, selfies de verificación, datos personales, IBAN, historiales de retiros y actividad de transacciones de Bitcoin.
- •La solicitud fraudulenta superó las comprobaciones SPF, DKIM y DMARC y aparentemente utilizó el dominio de correo electrónico de una agencia gubernamental legítima.
- •Revolut afirmó que no se comprometieron contraseñas, PIN, claves privadas ni fondos de los clientes.
- •La empresa bloqueó la dirección de correo electrónico no autorizada, notificó a las autoridades y no ha divulgado el número exacto de clientes afectados.

Revolut, la empresa británica de tecnología financiera que busca obtener una licencia bancaria y alcanzar una posible valoración de alrededor de $200 mil millones, divulgó datos confidenciales de clientes a una persona que se hizo pasar por un funcionario gubernamental. El atacante no vulneró los sistemas de Revolut, sino que utilizó un correo electrónico convincente para solicitar la información.
Revolut describió el incidente como una “sofisticada estafa externa de suplantación de identidad”. La información expuesta incluía documentos de identidad, selfies de verificación, nombres completos, fechas de nacimiento, datos de contacto, registros financieros como IBAN, historiales de retiros y actividad relacionada con transacciones de Bitcoin. La empresa comenzó a notificar a los clientes el 11 de septiembre de 2026. El incidente fue reportado por CryptoBriefing.
Cómo el correo electrónico fraudulento pasó los controles de seguridad
La solicitud parecía provenir del dominio de correo electrónico de una agencia gubernamental legítima. Más importante aún, superó las comprobaciones SPF, DKIM y DMARC, tres protocolos de autenticación de correo electrónico utilizados para verificar la identidad del remitente y la integridad de un mensaje.
SPF confirma que un correo electrónico fue enviado desde un servidor autorizado. DKIM verifica que el mensaje no haya sido alterado durante su transmisión. DMARC conecta esas comprobaciones y especifica cómo debe responder el destinatario si alguna de ellas falla. En este caso, las tres comprobaciones fueron aprobadas.
Como resultado, el equipo de cumplimiento de Revolut tenía fundamentos técnicos para considerar auténtica la solicitud. El equipo la procesó y proporcionó los registros de clientes a un tercero no autorizado que había creado credenciales aparentemente válidas sin acceder a los sistemas internos de Revolut.
No se robaron contraseñas ni se comprometieron PIN o claves privadas. Revolut también afirmó que no se movieron fondos de los clientes. Sin embargo, se divulgaron registros personales y financieros a través del proceso de la empresa para gestionar solicitudes oficiales de datos.
Datos de transacciones de Bitcoin entre los registros expuestos
La inclusión de historiales de transacciones de Bitcoin añade una dimensión específica de criptomonedas al incidente. Combinada con documentos de identidad y selfies de verificación, esta información podría proporcionar a actores maliciosos material para cometer fraude de identidad, realizar intentos de ingeniería social o lanzar campañas de phishing dirigidas a usuarios de criptomonedas.
Revolut describió como “limitado” el número de clientes afectados, pero no ha divulgado una cifra exacta. La atención pública sobre el incidente aumentó después de que personas afectadas, incluidas figuras destacadas de la industria cripto, compartieran detalles de las notificaciones que recibieron.
El ataque se dirigió contra los procedimientos de cumplimiento
El incidente no involucró una vulnerabilidad de día cero ni una base de datos comprometida. En cambio, fue un ataque de ingeniería social dirigido al flujo de trabajo de cumplimiento de Revolut para responder a solicitudes oficiales de datos por parte de gobiernos.
Revolut bloqueó la dirección de correo electrónico no autorizada y notificó a las autoridades policiales y a los organismos reguladores pertinentes. La empresa afirmó que sus sistemas siguen sin estar comprometidos y que no se vieron afectados los fondos de los clientes.
El incidente ocurre en medio de los esfuerzos por obtener una licencia y cotizar en bolsa
La divulgación ocurre mientras Revolut busca obtener una licencia bancaria, un proceso sujeto al escrutinio regulatorio de los controles operativos, incluidos los procedimientos para gestionar información confidencial de clientes. La empresa también ha estado explorando una cotización pública con una valoración objetivo de alrededor de $200 mil millones.