Los atacantes de Revolut comenzaron el fin de semana a publicar pasaportes de clientes y selfis de verificación, exigiendo un pago y prometiendo nuevas filtraciones cada día hasta que la fintech ceda al chantaje.
Puntos clave:
- Los atacantes han empezado a difundir documentos de identidad y selfis de verificación de clientes de Revolut, con la promesa de nuevas entregas diarias hasta cobrar el rescate.
- El material filtrado incluiría pasaportes, IBAN, registros de retiradas y historiales completos de trading.
- Revolut sostiene que solo un número muy limitado de clientes se ha visto afectado y que sus sistemas y los fondos de los usuarios no se han visto comprometidos.
La filtración de Revolut se hace pública
La cuenta de seguimiento International Cyber Digest informó el 13 de septiembre de que el grupo había dejado de esperar el pago y había comenzado a volcar archivos de titulares de cuentas conocidos. El primer lote incluía documentos de identidad y selfis de verificación. La misma cuenta afirmó que los atacantes habían enviado previamente correos electrónicos a Revolut con exigencias de información antes de hacer pública la brecha.
Esos documentos pertenecían al tenista Alexander Shevchenko y a Felix Römer, consejero delegado de la casa de apuestas cripto Gamdom. Medios especializados en criptomonedas situaron la exigencia en 10.000 Bitcoin (BTC), cerca de 780 millones de dólares a precios del lunes, aunque otros apuntan a que la cifra no se ha confirmado oficialmente.
Revolut rehusó comentar la demanda de pago. Un portavoz se limitó a señalar que la infraestructura central, las bases de datos y las cuentas de los clientes no se vieron afectadas.
También en Yellow: Los ETF de XRP baten récord con 1.700 millones de dólares tras 9 semanas de entradas pese a la debilidad del precio
ZachXBT alerta de un foco en grandes patrimonios
El investigador ZachXBT difundió en Telegram el aviso remitido a los clientes. Además, añadió varias categorías de datos que Revolut no mencionaba en su propio correo, entre ellas IBAN, historiales de retiradas, ocupación profesional e historiales completos de transacciones en Bitcoin. A su juicio, la brecha es limitada en volumen pero está claramente dirigida a clientes de alto patrimonio.
Revolut no ha respaldado esa interpretación ni ha señalado que los tenedores de criptoactivos hayan sido específicamente seleccionados. Investigadores advierten de que combinar la imagen de un pasaporte con un historial de trading completo facilita campañas de phishing dirigido y análisis on-chain partiendo de un nombre real. La exposición de documentos de identidad e imágenes de verificación facial también eleva el riesgo de fraude por suplantación para todas las personas afectadas.
Cómo se originó la brecha en Revolut
La filtración se remonta a un único correo electrónico enviado desde un buzón creado dentro del dominio real de un organismo público, con autenticación válida y que superó los controles de Revolut. Las entidades financieras están obligadas a atender los requerimientos oficiales de las autoridades, y el mensaje reproducía el formato de uno de esos oficios.
Copias del aviso a clientes empezaron a circular el 12 de septiembre, cuando Revolut calificó el incidente como una sofisticada estafa de suplantación externa y afirmó haber notificado a reguladores y fuerzas de seguridad.
Mark Karpelès, ex consejero delegado de Mt. Gox, publicó ese mismo día su propia notificación. La compañía todavía no ha precisado cuántas personas se han visto afectadas. Revolut supera los 80 millones de clientes en 30 países y está ejecutando una venta secundaria de acciones que la valora en torno a 115.000 millones de dólares.
Lea también: Sam Altman descarta una OPV de OpenAI en 2026 y culpa a las exigencias de seguridad en IA

