NoticiasCriptoRevolut reveló datos de 680 clientes tras solicitudes gubernamentales fraudulentas

Revolut reveló datos de 680 clientes tras solicitudes gubernamentales fraudulentas

Autor: Hokanews·

Puntos clave

  • Ciberdelincuentes engañaron a Revolut para que revelara información confidencial de 680 clientes mediante el envío de solicitudes de datos fraudulentas desde una cuenta de correo electrónico gubernamental genuina, según el Financial Times.
  • Los registros filtrados contenían detalles de pasaporte, números de cuenta bancaria, direcciones de domicilio, imágenes de verificación de identidad y actividad de Bitcoin, y los atacantes amenazan con publicar los datos si no se paga un rescate.
  • Revolut bloqueó la cuenta de correo electrónico comprometida tras detectar el fraude e informó tanto a los reguladores como a los clientes afectados.
  • La Information Commissioner's Office del Reino Unido abrió una investigación sobre el incidente y tiene la autoridad de imponer sanciones financieras por infracciones a la ley de protección de datos.
  • El exdirector ejecutivo de Mt. Gox, Mark Karpelès, estuvo entre los clientes afectados, lo que subraya la amplitud de la revelación.
Revolut reveló datos de 680 clientes tras solicitudes gubernamentales fraudulentas

Revolut, la empresa de tecnología financiera con sede en Londres, reveló información confidencial perteneciente a 680 clientes después de que ciberdelincuentes utilizaran una cuenta de correo electrónico gubernamental legítima para enviar solicitudes fraudulentas de datos de clientes, según un informe del Financial Times.

La información expuesta incluía detalles de pasaporte, números de cuenta bancaria, direcciones de domicilio, imágenes de verificación de identidad y actividad de Bitcoin. Según el informe, los atacantes ahora amenazan con publicar la información robada a menos que Revolut pague un rescate. La noticia del incidente también fue destacada por @WuBlockchain en X.

En lugar de explotar una vulnerabilidad técnica convencional para acceder directamente a los sistemas de clientes, los atacantes presuntamente utilizaron el estatus de confianza de la cuenta gubernamental para obtener la información de Revolut, enviando solicitudes de datos fraudulentas que aparentaban provenir de un canal oficial. Las instituciones financieras reciben y atienden habitualmente solicitudes de datos oficiales de agencias gubernamentales, un proceso que se basa en el supuesto de que las instrucciones que llegan a través de canales autorizados son genuinas. Investigadores de seguridad han documentado previamente casos en los que delincuentes utilizaron cuentas de correo electrónico gubernamentales o de fuerzas del orden comprometidas para engañar a empresas y hacerles entregar datos de usuarios.

Revolut bloquea la cuenta de correo electrónico gubernamental comprometida

Revolut afirmó que bloqueó la cuenta de correo electrónico tras identificar la actividad fraudulenta y notificó tanto a los reguladores como a los clientes afectados.

La empresa también enfrenta el escrutinio de la Information Commissioner's Office (ICO) del Reino Unido, el regulador independiente de protección de datos del país, que abrió una investigación sobre el incidente. La ICO tiene la autoridad de imponer sanciones financieras a las organizaciones que se compruebe hayan incumplido la ley de protección de datos. La intervención del regulador podría poner mayor atención en cómo las instituciones financieras autentican las solicitudes de datos y protegen la información confidencial de los clientes al tratar con autoridades externas.

Entre los afectados se encontraba Mark Karpelès, exdirector ejecutivo del exchange de Bitcoin Mt. Gox —la plataforma sede en Tokio que colapsó en 2014 tras uno de los mayores hackeos de la industria—, un dato que destaca la amplitud de la información de clientes comprometida.

La actividad de Bitcoin entre los datos expuestos genera preocupaciones de seguridad para los usuarios de cripto

El incidente tiene una importancia particular para los usuarios de criptomonedas porque la información comprometida presuntamente incluía actividad de Bitcoin junto con registros financieros y de identidad convencionales. Las empresas fintech conservan gran parte de esta información porque las normas contra el lavado de dinero les exigen verificar la identidad de los clientes antes de prestar servicios.

Combinar información financiera con detalles de pasaporte, direcciones de residencia e imágenes de verificación de identidad puede generar riesgos adicionales para las personas afectadas, especialmente cuando los atacantes intentan utilizar el material para cometer más fraudes o extorsiones.

El episodio también subraya un desafío de seguridad más amplio para las empresas de tecnología financiera: los canales de comunicación legítimos pueden convertirse ellos mismos en herramientas de ingeniería social cuando los atacantes obtienen acceso a cuentas institucionales de confianza.

La respuesta de Revolut, incluido el bloqueo de la cuenta comprometida y la notificación a los reguladores y clientes, será examinada junto con la investigación de la ICO. La cuestión pendiente clave es cómo se autenticaron las solicitudes fraudulentas y si se requerirán salvaguardas adicionales para evitar revelaciones similares.

Fuente: Hokanews