Ciberseguridad

Revolut confirma la filtración de datos de clientes tras solicitudes gubernamentales falsas

Revolut confirmó que expuso datos sensibles de un número limitado de clientes después de que empleados respondieran a solicitudes fraudulentas enviadas desde un dominio de correo electrónico perteneciente a una entidad gubernamental legítima. Los posibles datos incluyen documentos de identidad, registros de cuentas y transacciones, mientras que la empresa no reveló el número de afectados ni la entidad gubernamental implicada.

2026-09-12
4 min de lectura
12 visitas
فريق تحرير certi.news
Revolut confirma la filtración de datos de clientes tras solicitudes gubernamentales falsas

La empresa británica de servicios financieros Revolut confirmó que sufrió un incidente durante el cual datos sensibles de un número limitado de clientes quedaron expuestos a una parte no autorizada, después de recibir solicitudes fraudulentas de información enviadas desde un dominio de correo electrónico perteneciente a una entidad gubernamental legítima. La empresa afirmó que notificó directamente a los clientes afectados, además de informar a la entidad gubernamental implicada, a las autoridades policiales y a los organismos reguladores financieros pertinentes.

Según un aviso enviado por Revolut a los clientes y revisado por TechCrunch, los datos expuestos incluían información de identidad y contacto, como fechas de nacimiento, direcciones postales, direcciones de correo electrónico y números de teléfono. Los datos también incluían copias de documentos de identidad, entre ellos pasaportes y permisos de conducir. La empresa explicó que la información podría haber incluido asimismo fotografías personales de verificación, extractos de cuentas y registros de transacciones.

Detalles que siguen sin hacerse públicos

Revolut no especificó el número exacto de clientes afectados y se limitó a describirlo como un número «limitado». Tampoco aclaró si el incidente se circunscribió a un mercado concreto y se negó a revelar el nombre de la entidad gubernamental cuyo dominio electrónico se utilizó en la suplantación.

La empresa afirmó que una parte no autorizada utilizó el dominio de una entidad gubernamental legítima para enviar solicitudes falsas de información. Tras descubrir el plan, Revolut bloqueó la dirección de correo electrónico utilizada e informó a las partes oficiales pertinentes. Añadió que los sistemas de la empresa y los fondos de los clientes no se vieron afectados por el incidente, una confirmación que distingue entre una filtración de datos de clientes y una intrusión directa en los sistemas o las cuentas financieras.

¿Por qué es importante esta noticia?

La importancia del incidente radica en que el atacante, según la información disponible, no dependió de vulnerar un dominio gubernamental ni un sistema de Revolut, sino que explotó la confianza asociada a una dirección de correo electrónico legítima para obtener una divulgación no autorizada. Esto convierte el incidente en un ejemplo de los riesgos de verificar solicitudes de datos cuando la entidad remitente parece oficial, especialmente en instituciones financieras que manejan documentos de identidad y registros de transacciones altamente sensibles.

El investigador de seguridad especializado en criptomonedas ZachXBT señaló que el incidente parecía estar dirigido a usuarios con un alto patrimonio, pero Revolut no confirmó esta información en el aviso ni en las declaraciones citadas. La empresa afirma tener más de 80 millones de clientes en todo el mundo y operar como banco en más de 30 países, lo que deja abierta la cuestión del alcance geográfico exacto.

Contexto y limitaciones

El incidente se produce mientras Revolut amplía su presencia bancaria en Europa y otros mercados, entre ellos India, México, Francia y los Emiratos Árabes Unidos. Asimismo, la Oficina del Contralor de la Moneda de Estados Unidos concedió a la empresa una aprobación condicional para crear un banco nacional, cuyo lanzamiento se espera para el primer semestre de 2027. Esto también coincidió con informes sobre el estudio de una posible oferta pública que podría elevar el valor de la empresa a 200.000 millones de dólares, frente a una valoración privada de 75.000 millones de dólares en noviembre.

La información publicada no incluye el número de registros afectados, el tiempo durante el cual las solicitudes fraudulentas permanecieron activas ni las medidas adicionales que impondrán los organismos reguladores. Por ello, la imagen actual se limita a la confirmación de la filtración y al tipo de datos que podrían haberse expuesto, sin una base suficiente para estimar el alcance final o determinar si el incidente está relacionado con un mercado o una categoría concreta de clientes.

Fuente de la noticia
TechCrunch FinTech
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias