Revolut confirma una filtración de datos de clientes vinculada con solicitudes gubernamentales falsas
Puntos clave
- •Revolut divulgó datos de clientes después de que defraudadores enviaran solicitudes desde una dirección de correo electrónico que suplantaba a una agencia gubernamental, y los mensajes superaron correctamente las verificaciones de autenticación SPF, DKIM y DMARC.
- •La información comprometida incluyó nombres, fechas de nacimiento, datos de contacto, documentos de identificación, historiales de transacciones y estados de cuenta, pero no se robaron fondos de clientes ni se comprometieron los sistemas bancarios centrales.
- •La empresa no ha revelado cuántos usuarios fueron afectados, aunque informes indican que personas con un patrimonio elevado podrían haber sido seleccionadas específicamente y el analista ZachXBT describió el incidente como limitado en escala.
- •Revolut bloqueó la dirección de correo electrónico fraudulenta y contactó a organismos reguladores, autoridades policiales y la agencia gubernamental suplantada, cuya identidad no ha sido revelada públicamente.
- •Este es el segundo incidente conocido de seguridad de datos de Revolut, después de una filtración en 2022 que afectó a decenas de miles de clientes mediante la ingeniería social de un empleado.

Revolut, la empresa británica de tecnología financiera, confirmó el 12 de septiembre que divulgó información confidencial de clientes después de recibir solicitudes fraudulentas de datos desde una dirección de correo electrónico que suplantaba a una agencia gubernamental legítima.
Los mensajes falsificados superaron las verificaciones de autenticación SPF, DKIM y DMARC, los tres principales protocolos que utilizan los servidores de correo electrónico para comprobar si un mensaje provino de una fuente autorizada y si su contenido fue alterado. Estas verificaciones ayudan a validar el origen técnico y la integridad de un correo electrónico, pero por sí solas no establecen que una solicitud provenga realmente de la agencia gubernamental que afirma representarlo. Revolut describió el incidente como una “sofisticada estafa de suplantación de identidad externa”.
Datos expuestos y clientes seleccionados
La información comprometida incluyó los nombres completos, fechas de nacimiento, datos de contacto, copias de documentos de identificación, historiales de transacciones y estados de cuenta de los clientes. Revolut señaló que no se compartieron datos biométricos de telemetría facial, no se robaron fondos de clientes y sus sistemas bancarios centrales no fueron comprometidos.
La empresa no ha revelado el número exacto de usuarios afectados. Informes indican que un grupo selecto de personas con un patrimonio elevado podría haber sido seleccionado específicamente. El analista on-chain ZachXBT afirmó que el incidente parecía tener una escala limitada. Las notificaciones a clientes comenzaron a circular alrededor del 11 de septiembre, un día antes de que Revolut confirmara públicamente la filtración.
Cómo las solicitudes fraudulentas superaron las medidas de seguridad del correo electrónico
SPF comprueba si el servidor emisor está autorizado para enviar correos electrónicos en nombre de un dominio. DKIM verifica que el contenido del mensaje no haya sido manipulado durante el tránsito. DMARC conecta esas verificaciones e indica a los servidores receptores cómo gestionar los mensajes que no superan la autenticación.
A pesar de esas medidas de seguridad, los correos electrónicos fraudulentos superaron los tres protocolos. Revolut afirmó que bloqueó la dirección de correo electrónico fraudulenta, contactó a organismos reguladores y autoridades policiales, y se comunicó con la agencia gubernamental cuya identidad había sido suplantada. La empresa no ha identificado públicamente a esa agencia.
El incidente demuestra por qué el correo electrónico autenticado por sí solo no constituye un proceso completo de verificación para solicitudes de datos confidenciales. Los mensajes superaron las verificaciones técnicas aunque las solicitudes eran fraudulentas, por lo que el seguimiento de la empresa con los reguladores, las autoridades policiales y la agencia suplantada forma parte de la respuesta en curso.
Incidente de seguridad anterior
La filtración más reciente no es el primer incidente de seguridad de datos de Revolut. En 2022, la empresa sufrió una filtración que afectó a decenas de miles de clientes. Ese incidente involucró acceso no autorizado derivado de la ingeniería social contra un empleado. En cambio, el episodio más reciente se dirigió al proceso de cumplimiento en sí, en lugar de las credenciales individuales del personal.
El incidente ocurre mientras Revolut busca expandirse por Europa y más allá y señala ambiciones de realizar una cotización pública. Para los clientes, el riesgo inmediato es informativo y no financiero. Los documentos de identificación y los historiales de transacciones pueden utilizarse en robos de identidad, campañas de phishing dirigidas y ataques de ingeniería social.
Fuente: CryptoBriefing