Revolut confirma una filtración de datos tras una falsa petición gubernamental. Conoce qué información quedó expuesta y cómo ocurrió.
Revolut ha confirmado que entregó información sensible de algunos clientes después de que un atacante utilizara una solicitud gubernamental falsa que superó sus controles internos. El fraude no implicó una intrusión en los sistemas de la entidad financiera, pero permitió acceder a datos personales como documentos de identidad, direcciones, extractos bancarios e historiales de transacciones antes de que la compañía bloqueara el procedimiento utilizado.
La compañía británica de servicios financieros Revolut ha informado de un incidente de seguridad en el que datos privados de un grupo limitado de clientes fueron compartidos tras recibir una solicitud fraudulenta aparentemente procedente de una autoridad gubernamental.
El ataque no se produjo mediante una vulnerabilidad informática tradicional ni mediante el acceso directo a los servidores de la empresa. Según la información difundida por la entidad, los responsables utilizaron técnicas de ingeniería social para aprovechar los procedimientos de verificación de solicitudes externas.
El atacante consiguió crear una cuenta de correo dentro del dominio legítimo de una agencia gubernamental y utilizó credenciales de autenticación válidas, lo que permitió que la comunicación superara los filtros de seguridad establecidos por Revolut.
La compañía ha asegurado que sus plataformas no fueron comprometidas, que no se produjeron movimientos de fondos y que las claves de acceso de los usuarios permanecieron protegidas.
El caso vuelve a poner el foco sobre una de las principales amenazas actuales en el sector financiero: los ataques que no buscan romper sistemas tecnológicos, sino manipular a las personas y aprovechar fallos en los procesos de confianza.
Una solicitud falsa que superó los controles de seguridad
El método empleado en este incidente se basa en una técnica conocida como ingeniería social, una estrategia en la que los atacantes intentan engañar a empleados o sistemas de una organización para obtener información o autorizaciones.
En este caso, el elemento clave fue la apariencia legítima de la petición recibida por Revolut.
La solicitud parecía proceder de una institución gubernamental real porque fue enviada desde una dirección asociada a su dominio y contaba con credenciales consideradas válidas durante los procesos iniciales de comprobación.
La entidad financiera trató la petición como una comunicación oficial y facilitó la información solicitada antes de detectar la irregularidad.
Este tipo de ataques representan un desafío creciente para bancos, plataformas digitales y compañías tecnológicas, ya que no dependen exclusivamente de vulnerabilidades de software.
Los ciberdelincuentes buscan cada vez más aprovechar procedimientos administrativos, comunicaciones internas y relaciones de confianza entre organizaciones.
En los últimos años, organismos de seguridad y expertos en ciberseguridad han advertido de que una identidad digital aparentemente válida puede convertirse en una herramienta de ataque si no existen mecanismos adicionales de verificación.
La falsificación de comunicaciones oficiales, el uso de cuentas comprometidas y la manipulación de empleados son algunas de las técnicas más utilizadas en este tipo de campañas.
Los datos expuestos incluyen información personal y financiera
Entre la información afectada figuran algunos de los datos más sensibles que las entidades financieras almacenan para cumplir con las normativas de identificación de clientes.
Según Revolut, los datos entregados incluían documentos de identidad como pasaportes o permisos de conducir, imágenes de verificación facial, direcciones personales y documentación relacionada con la actividad bancaria.
También se habrían compartido extractos bancarios e historiales completos de transacciones realizadas por los usuarios afectados.
Dentro de esa información se encontraban movimientos vinculados a operaciones con criptomonedas, incluyendo transacciones en Bitcoin.
La exposición de este tipo de datos no implica necesariamente un acceso directo a las cuentas bancarias, pero puede aumentar el riesgo de futuros intentos de fraude.
Los delincuentes podrían utilizar información personal obtenida en incidentes de este tipo para realizar ataques de suplantación de identidad, campañas de phishing más sofisticadas o intentos de manipulación dirigidos contra los propios clientes.
Revolut ha comunicado que el incidente afectó únicamente a un número limitado de usuarios y que los clientes perjudicados ya han sido informados.
Además, la empresa ha trasladado la información a los organismos reguladores correspondientes y ha bloqueado la cuenta utilizada para realizar la solicitud fraudulenta.
La compañía también ha indicado que las contraseñas de acceso, los datos biométricos utilizados para la autenticación facial y la información necesaria para acceder a las cuentas no resultaron afectados.
Tampoco se han detectado robos de dinero ni operaciones no autorizadas como consecuencia directa del incidente.
La seguridad financiera afronta una nueva etapa de amenazas
El caso de Revolut refleja una tendencia que afecta a todo el sector financiero: los ataques digitales están evolucionando desde la explotación de fallos técnicos hacia la manipulación de procesos humanos.
Durante años, la ciberseguridad se centró principalmente en proteger servidores, aplicaciones y redes informáticas.
Sin embargo, los expertos señalan que muchas campañas actuales buscan el punto más débil de cualquier sistema: la confianza.
Una empresa puede disponer de sistemas avanzados de cifrado y protección, pero seguir siendo vulnerable si un empleado o un proceso automático acepta como legítima una solicitud fraudulenta.
Las entidades financieras han reforzado en los últimos años sus protocolos para verificar peticiones de información procedentes de organismos públicos.
Entre las medidas utilizadas se encuentran las confirmaciones por canales independientes, sistemas de doble validación y revisiones manuales para solicitudes especialmente sensibles.
El incidente de Revolut pone de manifiesto la importancia de revisar continuamente esos procedimientos.
La utilización de dominios reales, credenciales válidas o identidades institucionales comprometidas dificulta cada vez más distinguir una comunicación auténtica de una preparada por atacantes.
El sector financiero europeo se encuentra además bajo una presión creciente por el aumento de los delitos digitales.
La expansión de la banca móvil, las plataformas de inversión y los servicios financieros digitales ha multiplicado la cantidad de información personal almacenada por compañías tecnológicas.
Para los usuarios, los especialistas recomiendan mantener activadas medidas adicionales de seguridad, desconfiar de comunicaciones inesperadas y revisar periódicamente los movimientos de sus cuentas.
También aconsejan evitar compartir información personal salvo cuando exista una confirmación clara de la identidad del receptor.
Revolut, una de las mayores plataformas financieras digitales de Europa, deberá ahora analizar las circunstancias del incidente y reforzar sus mecanismos de verificación para evitar que una situación similar pueda repetirse.
El episodio demuestra que la protección de los datos financieros ya no depende únicamente de la capacidad tecnológica para bloquear ataques, sino también de la capacidad de identificar intentos de engaño cada vez más sofisticados.
.jpg)




.png)



COMMENTS