format_list_bulleted Contenido
La filtración de datos de Revolut: un email "oficial" bastó para abrir el expediente del cliente
La filtración de datos de Revolut no empezó con malware, ni con una red infiltrada, ni con contraseñas robadas. Empezó con un correo electrónico que parecía venir de una agencia gubernamental real, porque técnicamente venía de su dominio. El banco digital británico, que supera los 80 millones de clientes y opera como banco en más de 30 países, entregó a un tercero no autorizado expedientes completos de verificación de identidad: pasaportes, selfies, extractos con IBAN y hasta el historial de transacciones en bitcoin. Confirmado oficialmente el 12 de septiembre, dos días después un grupo que se hace llamar "Revolut Smilik" publicó muestras de esos datos en Telegram y exige un rescate de 10.000 bitcoins.
Imagen: Revolut (Press Kit)
Es un caso de libro de ingeniería social aplicada a la banca: los atacantes no tuvieron que romper ninguna puerta porque se la abrieron desde dentro, cumpliendo un procedimiento estándar de respuesta a peticiones oficiales. La ironía es que el banco atravesaba su mayor momento regulatorio: aprobación condicional en EE. UU. para constituir un banco nacional y licencia reciente en Francia.
lightbulb Lo esencial en tres datos
mail Cómo se produjo la filtración de datos de Revolut
Según la notificación a clientes revisada por TechCrunch y compartida por el investigador de blockchain ZachXBT, la petición llegó desde una cuenta de correo no autorizada que operaba dentro del dominio de una agencia gubernamental auténtica. El mensaje portaba credenciales válidas de autenticación de dominio, es decir, superó los filtros técnicos que se supone que confirman que un correo procede realmente de una autoridad. Con esas garantías aparentes, el equipo de Revolut la atendió como una petición de información legítima y remitió los datos.
Un portavoz de la firma lo describió ante TechCrunch y Reuters como una estafa externa de suplantación sofisticada, en la que un tercero no autorizado utilizó el email de dominio de una agencia gubernamental legítima para presentar peticiones fraudulentas de información. La compañía asegura que, al detectar el engaño, bloqueó de inmediato la dirección de origen y avisó a la agencia implicada, a las fuerzas de seguridad y a los reguladores financieros y de protección de datos.
Imagen: CISA
El detalle más incómodo del caso es que el fallo no estuvo en un servidor mal parcheado, sino en un proceso de confianza: un dominio auténtico y una firma técnica válida no garantizan que la persona detrás de la cuenta esté autorizada a pedir nada. Es el tipo de hueco que la ingeniería social explota mejor que cualquier exploit de software, razón por la que agencias como la CISA de EE. UU. insisten en reconocer y reportar el phishing.
verified_user Por qué esto no fue un "hackeo" de Revolut
La declaración oficial es tajante: "los sistemas de Revolut y los fondos de los clientes no están afectados". Ninguna infraestructura interna fue comprometida; los datos salieron por la puerta principal, respondiendo a una petición suplantada con formato de obligación legal. La diferencia importa, porque marca dónde está la debilidad: no en el código, sino en el procedimiento de verificación del remitente.
assignment_ind Qué datos acabaron en manos de los atacantes
La lista es, en la práctica, todo lo que un banco digital regulado recopila para cumplir la normativa "conozca a su cliente" (KYC). Según la notificación revisada por TechCrunch y The Register, la entrega incluyó nombres completos, fechas de nacimiento y ocupaciones; direcciones postales, correos electrónicos y teléfonos; copias del pasaporte o del carné de conducir junto con el selfie de verificación facial; extractos de cuenta con IBAN, registros de retiradas y el historial completo de transacciones, incluidas las operaciones en bitcoin. Revolut ha precisado que la telemetría biométrica facial no está entre los datos entregados.
El inventario de la filtración, dato a dato
| Tipo de dato | ¿Expuesto? | Detalle |
|---|---|---|
| Identidad (nombre, fecha de nacimiento, ocupación) | Sí | Perfil básico de cada cliente afectado |
| Contacto (dirección postal, email, teléfono) | Sí | Vía directa para fraudes posteriores |
| Documentos KYC (pasaporte o carné + selfie de verificación) | Sí | Material para fraude de identidad |
| Financiero (extractos con IBAN, retiradas, historial completo incluido bitcoin) | Sí | Riqueza y movimientos del cliente |
| Sistemas internos de Revolut | No | Sin compromiso según la declaración oficial |
| Fondos de los clientes | No | "Customer funds are unaffected", según la compañía |
| Telemetría biométrica facial | No | Excluida de la entrega, según ha indicado Revolut |
Con ese paquete, un atacante no necesita vaciar una cuenta: le basta con montar fraudes de identidad y phishing de precisión contra personas cuya riqueza y hábitos ya conoce. ZachXBT apuntó que la operación parecía dirigida a usuarios de alto patrimonio, un perfilado selectivo más que un rastreo masivo. No es tan voluminosa como otras filtraciones que hemos cubierto, como la fuga de FulcrumSec con datos de 8,8 millones de pasajeros de aeropuertos británicos, pero el nivel de detalle por víctima es mucho mayor.
Imagen: Revolut (Press Kit)
Sobre cuántas personas están afectadas, Revolut solo habla de un grupo "muy limitado" y declina dar cifras, alegando investigaciones en curso y obligaciones de confidencialidad. El número de 680 clientes avisados que circula en prensa —recogido, por ejemplo, por Computing— procede de fuentes ajenas a la compañía y debe leerse como estimación no confirmada.
monetization_on El rescate de 10.000 bitcoins: la exigencia de los atacantes
El 14 de septiembre la historia escaló: personas que dicen ser responsables de la filtración publicaron en varios canales de Telegram fragmentos de datos que parecen pertenecer a individuos de alto perfil —directivos, deportistas y artistas, según los posts vistos por The Register—. Entre los nombres filtrados, CryptoPotato identifica al tenista Alexander Shevchenko y a Felix Römer, CEO de la plataforma de juego Gamdom. La amenaza es explícita: publicarán "más y más datos cada día" hasta que Revolut pague.
Imagen: Bitcoin.org
La cifra exigida, según recoge The Register, es de 10.000 bitcoins, equivalentes a más de 782 millones de dólares al cambio actual. Conviene subrayarlo: es una exigencia de los atacantes; Revolut no ha comentado las supuestas demandas de rescate y ningún pago está confirmado. Tampoco hay verificación independiente de que el grupo autodenominado "Revolut Smilik" sea quien dice ser.
report_problem Verificado frente a alegado, para no perder el norte
security Phishing y suplantación: la lección del caso Revolut
El interés en España apunta en la misma dirección que el caso. Según los datos de Google Trends recogidos en nuestro análisis de tendencias, la búsqueda "revolut breach" ha crecido un +23.600 % en la última semana (máximo "breakout") y "phishing significado" un +20.900 %: el país no solo sigue la noticia, quiere entender la técnica que la hizo posible. El phishing —hacerse pasar por una entidad de confianza para robar información— no necesita vulnerar nada: necesita que alguien crea. Y su variante por teléfono, el vishing, ya crece un +70 % en las búsquedas.
La paradoja del caso Revolut es que la víctima fue la empresa, no un usuario despistado. Pero el ciudadano de a pie enfrenta el mismo error en miniatura: llamadas que dicen ser del banco, mensajes de "seguridad social" o emails de "tu operadora". Las defensas son sencillas y aburridas, y funcionan:
verified_user Cómo protegerte de la suplantación de identidad
Si el modus operandi te resulta familiar, es porque es la misma matriz de otros ciberataques recientes que hemos analizado en el blog, como el ransomware Emperador y su primera víctima española: manipular la confianza primero, y solo después viene el daño técnico. En este vídeo (en inglés) se repasa bien el fondo del caso: por qué el KYC de bitcoin convierte esta filtración en un problema especial para los afectados.
play_arrow
ondemand_video Vídeo: Bitcoin KYC NIGHTMARE - Revolut Just Handed Customer Data To A Scammer · Ver en YouTube
task_alt Una filtración que no rompió sistemas, pero sí la confianza
La filtración de datos de Revolut demuestra que la fuga de datos más grave no siempre requiere romper nada: bastó un email con pinta de oficial para que el expediente completo de un cliente saliera del banco. Mientras los atacantes dosifican publicaciones en Telegram y mantienen su exigencia de 10.000 BTC, la compañía afronta la crisis en su peor momento regulatorio, con la aprobación condicional de EE. UU. y su expansión europea en juego. Para el sector, la pregunta ya no es técnica sino de proceso: ¿cuántas entidades verificarían hoy una petición así por un segundo canal antes de remitir datos?
timeline El camino a seguir
Revolut ha avisado a los afectados y puesto el caso en manos de agencias y reguladores; lo que venga pasará por investigaciones oficiales, posibles sanciones en materia de protección de datos y la respuesta —o el silencio— ante el rescate. Seguiremos el caso igual que hemos seguido otras amenazas vivas, como los agentes de IA capaces de ejecutar un ataque de ransomware en horas. ¿Crees que los bancos deberían tratar toda petición de datos por email como sospechosa hasta verificarla por dos canales independientes?
Si eres cliente de Revolut o de cualquier fintech, la lección práctica es doble: activa la verificación en dos pasos y trata cualquier contacto "oficial" no solicitado con la sospecha con la que debería haber tratado Revolut aquel correo. La mejor defensa ante la suplantación de identidad sigue siendo no dar nada por bueno solo porque lo parezca.


