Los atacantes que irrumpieron en Revolut comenzaron el fin de semana a publicar pasaportes y selfis de verificación de clientes, mientras exigen un pago y prometen nuevas filtraciones diarias hasta que la fintech ceda a sus demandas. Más detalles en este informe sobre el ataque a Revolut.
Claves del caso
- Los ciberdelincuentes han empezado a difundir documentos de identidad y selfis de clientes de Revolut, prometiendo publicaciones diarias hasta cobrar un rescate.
- El material filtrado incluiría pasaportes, IBAN, registros de retiradas de fondos e historiales completos de trading.
- Revolut asegura que solo un número muy limitado de clientes se vio afectado y que sus sistemas y los fondos permanecen intactos.
La filtración de Revolut sale a la luz
La cuenta de seguimiento International Cyber Digest informó el 13 de septiembre de que el grupo había dejado de esperar el pago y había empezado a volcar archivos de titulares de cuentas muy conocidos. El primer lote incluía documentos de identidad y selfis de verificación. La misma cuenta señaló que los atacantes habían enviado previamente correos a Revolut con una serie de exigencias de información antes de hacer pública la filtración.
Esos documentos pertenecían al tenista Alexander Shevchenko y a Felix Römer, consejero delegado de la casa de apuestas cripto Gamdom. Medios especializados en criptomonedas situaron la demanda de rescate en 10.000 Bitcoin (BTC), cerca de 780 millones de dólares a precios del lunes, aunque otras fuentes apuntan a que esa cifra aún no ha podido confirmarse.
Revolut rehusó pronunciarse sobre el importe del rescate. Un portavoz insistió en que la infraestructura central, las bases de datos y las cuentas de clientes no se vieron comprometidas.
También puede interesarle: Los ETF de XRP baten récord con 1.700 millones de dólares pese a la debilidad del precio
ZachXBT señala el foco en grandes patrimonios
El investigador ZachXBT difundió el aviso a clientes a través de Telegram. Además, añadió varias categorías de datos que Revolut no mencionó en su propio correo, entre ellas IBAN, registros de retiradas, profesión e historiales completos de transacciones en Bitcoin. A su juicio, se trata de una brecha limitada en volumen pero orientada a clientes con grandes saldos.
Revolut no ha respaldado esa interpretación ni ha indicado que los usuarios de criptomonedas fuesen un objetivo específico. Investigadores advierten de que combinar una imagen de pasaporte con un historial de trading detallado permite sofisticadas campañas de phishing dirigido y análisis on‑chain que parten de un nombre real. Los documentos de identidad y las imágenes de verificación facial también elevan el riesgo de suplantación de identidad para todas las personas afectadas.
Cómo se originó la brecha en Revolut
La exposición se remonta a un solo correo electrónico enviado desde un buzón creado dentro del dominio auténtico de un organismo público, que contaba con la autenticación técnica correcta y superó los controles de Revolut. Las entidades financieras están obligadas a atender solicitudes oficiales de las autoridades, y el mensaje reproducía el formato de una petición legítima.
Copias del aviso a los clientes empezaron a circular el 12 de septiembre, cuando Revolut calificó el incidente de sofisticada estafa por suplantación de un organismo público y aseguró haber alertado a supervisores y fuerzas de seguridad.
Ese mismo día, Mark Karpelès, ex consejero delegado de Mt. Gox, publicó su propio comunicado sobre la filtración. La compañía aún no ha revelado cuántos usuarios se han visto afectados. Revolut, que opera en más de 30 países y suma más de 80 millones de clientes, está llevando a cabo una venta secundaria de acciones que valora la firma en torno a 115.000 millones de dólares.
Lea a continuación: Sam Altman descarta una OPV de OpenAI en 2026 y culpa a las exigencias de seguridad en IA

