TIEMPO DE LECTURA: 11 min

Filtración de datos en Revolut: esto saben de ti

Foto de Robinson Lalos
Robinson Lalos
Editor Senior
Filtración de datos en Revolut: esto saben de ti

La filtración de datos de Revolut: un email "oficial" bastó para abrir el expediente del cliente

La filtración de datos de Revolut no empezó con malware, ni con una red infiltrada, ni con contraseñas robadas. Empezó con un correo electrónico que parecía venir de una agencia gubernamental real, porque técnicamente venía de su dominio. El banco digital británico, que supera los 80 millones de clientes y opera como banco en más de 30 países, entregó a un tercero no autorizado expedientes completos de verificación de identidad: pasaportes, selfies, extractos con IBAN y hasta el historial de transacciones en bitcoin. Confirmado oficialmente el 12 de septiembre, dos días después un grupo que se hace llamar "Revolut Smilik" publicó muestras de esos datos en Telegram y exige un rescate de 10.000 bitcoins.

Pantalla oficial de la app de Revolut en espanol, el banco digital britanico en el centro de la filtracion de datos de Revolut

Imagen: Revolut (Press Kit)

Es un caso de libro de ingeniería social aplicada a la banca: los atacantes no tuvieron que romper ninguna puerta porque se la abrieron desde dentro, cumpliendo un procedimiento estándar de respuesta a peticiones oficiales. La ironía es que el banco atravesaba su mayor momento regulatorio: aprobación condicional en EE. UU. para constituir un banco nacional y licencia reciente en Francia.

Lo esencial en tres datos

Qué pasó: Revolut entregó datos KYC completos de clientes a un tercero no autorizado que suplantó a una agencia gubernamental desde su dominio de email real (confirmación oficial, 12-sep-2026).
Alcance: "número limitado" de clientes según la compañía, sin cifra oficial; no se ha identificado la agencia suplantada. Los atacantes hablan de unos 680 afectados, dato no verificado.
Estado actual: según Revolut, sus sistemas internos y los fondos de los clientes no están afectados; la escalada continúa en Telegram con la exigencia de rescate.

Cómo se produjo la filtración de datos de Revolut

Según la notificación a clientes revisada por TechCrunch y compartida por el investigador de blockchain ZachXBT, la petición llegó desde una cuenta de correo no autorizada que operaba dentro del dominio de una agencia gubernamental auténtica. El mensaje portaba credenciales válidas de autenticación de dominio, es decir, superó los filtros técnicos que se supone que confirman que un correo procede realmente de una autoridad. Con esas garantías aparentes, el equipo de Revolut la atendió como una petición de información legítima y remitió los datos.

Un portavoz de la firma lo describió ante TechCrunch y Reuters como una estafa externa de suplantación sofisticada, en la que un tercero no autorizado utilizó el email de dominio de una agencia gubernamental legítima para presentar peticiones fraudulentas de información. La compañía asegura que, al detectar el engaño, bloqueó de inmediato la dirección de origen y avisó a la agencia implicada, a las fuerzas de seguridad y a los reguladores financieros y de protección de datos.

Infografia oficial de CISA con las senales para reconocer y reportar phishing, la tecnica de suplantacion usada en la filtracion de datos de Revolut

Imagen: CISA

El detalle más incómodo del caso es que el fallo no estuvo en un servidor mal parcheado, sino en un proceso de confianza: un dominio auténtico y una firma técnica válida no garantizan que la persona detrás de la cuenta esté autorizada a pedir nada. Es el tipo de hueco que la ingeniería social explota mejor que cualquier exploit de software, razón por la que agencias como la CISA de EE. UU. insisten en reconocer y reportar el phishing.

Por qué esto no fue un "hackeo" de Revolut

La declaración oficial es tajante: "los sistemas de Revolut y los fondos de los clientes no están afectados". Ninguna infraestructura interna fue comprometida; los datos salieron por la puerta principal, respondiendo a una petición suplantada con formato de obligación legal. La diferencia importa, porque marca dónde está la debilidad: no en el código, sino en el procedimiento de verificación del remitente.

Qué datos acabaron en manos de los atacantes

La lista es, en la práctica, todo lo que un banco digital regulado recopila para cumplir la normativa "conozca a su cliente" (KYC). Según la notificación revisada por TechCrunch y The Register, la entrega incluyó nombres completos, fechas de nacimiento y ocupaciones; direcciones postales, correos electrónicos y teléfonos; copias del pasaporte o del carné de conducir junto con el selfie de verificación facial; extractos de cuenta con IBAN, registros de retiradas y el historial completo de transacciones, incluidas las operaciones en bitcoin. Revolut ha precisado que la telemetría biométrica facial no está entre los datos entregados.

El inventario de la filtración, dato a dato

Tipo de dato ¿Expuesto? Detalle
Identidad (nombre, fecha de nacimiento, ocupación) Perfil básico de cada cliente afectado
Contacto (dirección postal, email, teléfono) Vía directa para fraudes posteriores
Documentos KYC (pasaporte o carné + selfie de verificación) Material para fraude de identidad
Financiero (extractos con IBAN, retiradas, historial completo incluido bitcoin) Riqueza y movimientos del cliente
Sistemas internos de Revolut No Sin compromiso según la declaración oficial
Fondos de los clientes No "Customer funds are unaffected", según la compañía
Telemetría biométrica facial No Excluida de la entrega, según ha indicado Revolut

Con ese paquete, un atacante no necesita vaciar una cuenta: le basta con montar fraudes de identidad y phishing de precisión contra personas cuya riqueza y hábitos ya conoce. ZachXBT apuntó que la operación parecía dirigida a usuarios de alto patrimonio, un perfilado selectivo más que un rastreo masivo. No es tan voluminosa como otras filtraciones que hemos cubierto, como la fuga de FulcrumSec con datos de 8,8 millones de pasajeros de aeropuertos británicos, pero el nivel de detalle por víctima es mucho mayor.

Segunda pantalla oficial de prensa de la app de Revolut en espanol, el banco digital con mas de 80 millones de clientes afectado por la filtracion de datos

Imagen: Revolut (Press Kit)

Sobre cuántas personas están afectadas, Revolut solo habla de un grupo "muy limitado" y declina dar cifras, alegando investigaciones en curso y obligaciones de confidencialidad. El número de 680 clientes avisados que circula en prensa —recogido, por ejemplo, por Computing— procede de fuentes ajenas a la compañía y debe leerse como estimación no confirmada.

El rescate de 10.000 bitcoins: la exigencia de los atacantes

El 14 de septiembre la historia escaló: personas que dicen ser responsables de la filtración publicaron en varios canales de Telegram fragmentos de datos que parecen pertenecer a individuos de alto perfil —directivos, deportistas y artistas, según los posts vistos por The Register—. Entre los nombres filtrados, CryptoPotato identifica al tenista Alexander Shevchenko y a Felix Römer, CEO de la plataforma de juego Gamdom. La amenaza es explícita: publicarán "más y más datos cada día" hasta que Revolut pague.

Tarjeta oficial de Bitcoin.org, la moneda digital en la que los atacantes exigen a Revolut un rescate de 10.000 bitcoins

Imagen: Bitcoin.org

La cifra exigida, según recoge The Register, es de 10.000 bitcoins, equivalentes a más de 782 millones de dólares al cambio actual. Conviene subrayarlo: es una exigencia de los atacantes; Revolut no ha comentado las supuestas demandas de rescate y ningún pago está confirmado. Tampoco hay verificación independiente de que el grupo autodenominado "Revolut Smilik" sea quien dice ser.

Verificado frente a alegado, para no perder el norte

Confirmado: la entrega de datos a un tercero no autorizado mediante peticiones suplantadas (declaración oficial), la lista de datos expuestos y la publicación de muestras en Telegram.
Alegado, sin confirmar: el rescate de 10.000 BTC, la cifra de ~680 afectados, la autoría real del grupo "Smilik" y cualquier pago o negociación.

Phishing y suplantación: la lección del caso Revolut

El interés en España apunta en la misma dirección que el caso. Según los datos de Google Trends recogidos en nuestro análisis de tendencias, la búsqueda "revolut breach" ha crecido un +23.600 % en la última semana (máximo "breakout") y "phishing significado" un +20.900 %: el país no solo sigue la noticia, quiere entender la técnica que la hizo posible. El phishing —hacerse pasar por una entidad de confianza para robar información— no necesita vulnerar nada: necesita que alguien crea. Y su variante por teléfono, el vishing, ya crece un +70 % en las búsquedas.

La paradoja del caso Revolut es que la víctima fue la empresa, no un usuario despistado. Pero el ciudadano de a pie enfrenta el mismo error en miniatura: llamadas que dicen ser del banco, mensajes de "seguridad social" o emails de "tu operadora". Las defensas son sencillas y aburridas, y funcionan:

Cómo protegerte de la suplantación de identidad

Verifica por un segundo canal: ante cualquier petición de datos, cuelga y llama al número oficial de la entidad. Si el caso Revolut demuestra algo, es que un canal "auténtico" no basta.
Desconfía de la urgencia: las peticiones que presionan con plazos inmediatos buscan que no verifiques nada.
Nunca compartas códigos: ninguna entidad legítima pide tu clave de un solo uso por teléfono o mensaje.
Denuncia el phishing: reportar el intento (a tu banco, a las autoridades de consumo y a los servicios de seguridad) corta la cadena para otros. Las búsquedas de "denunciar phishing" crecen un +70 %, señal de que cada vez más gente lo hace.

Si el modus operandi te resulta familiar, es porque es la misma matriz de otros ciberataques recientes que hemos analizado en el blog, como el ransomware Emperador y su primera víctima española: manipular la confianza primero, y solo después viene el daño técnico. En este vídeo (en inglés) se repasa bien el fondo del caso: por qué el KYC de bitcoin convierte esta filtración en un problema especial para los afectados.

Miniatura del vídeo: Bitcoin KYC NIGHTMARE - Revolut Just Handed Customer Data To A Scammer

Vídeo: Bitcoin KYC NIGHTMARE - Revolut Just Handed Customer Data To A Scammer · Ver en YouTube

Una filtración que no rompió sistemas, pero sí la confianza

La filtración de datos de Revolut demuestra que la fuga de datos más grave no siempre requiere romper nada: bastó un email con pinta de oficial para que el expediente completo de un cliente saliera del banco. Mientras los atacantes dosifican publicaciones en Telegram y mantienen su exigencia de 10.000 BTC, la compañía afronta la crisis en su peor momento regulatorio, con la aprobación condicional de EE. UU. y su expansión europea en juego. Para el sector, la pregunta ya no es técnica sino de proceso: ¿cuántas entidades verificarían hoy una petición así por un segundo canal antes de remitir datos?

El camino a seguir

Revolut ha avisado a los afectados y puesto el caso en manos de agencias y reguladores; lo que venga pasará por investigaciones oficiales, posibles sanciones en materia de protección de datos y la respuesta —o el silencio— ante el rescate. Seguiremos el caso igual que hemos seguido otras amenazas vivas, como los agentes de IA capaces de ejecutar un ataque de ransomware en horas. ¿Crees que los bancos deberían tratar toda petición de datos por email como sospechosa hasta verificarla por dos canales independientes?

Si eres cliente de Revolut o de cualquier fintech, la lección práctica es doble: activa la verificación en dos pasos y trata cualquier contacto "oficial" no solicitado con la sospecha con la que debería haber tratado Revolut aquel correo. La mejor defensa ante la suplantación de identidad sigue siendo no dar nada por bueno solo porque lo parezca.

Publicado el 9/15/2026

Compartir este artículo: