Revolut entregó información sensible de sus usuarios tras caer en un esquema de suplantación de una agencia gubernamental, y ahora los atacantes amenazan con revelar más datos, incluyendo historiales de transacciones en Bitcoin, si la fintech no paga el rescate
Revolut, la fintech británica con más de 80 millones de clientes en el mundo, confirmó que entregó información sensible de usuarios a un tercero no autorizado después de recibir solicitudes fraudulentas enviadas desde el dominio de correo legítimo de una agencia gubernamental. Los atacantes, que se identifican como International Cyber Digest en X, comenzaron a publicar los datos robados y exigen un pago de 10.000 Bitcoin (equivalente a más de 782 millones de dólares) para detener nuevas filtraciones.
Cómo ocurrió la filtración
Según explicó Revolut, no hubo un hackeo tradicional a sus sistemas internos. Sino que la compañía fue víctima de un esquema de impersonación sofisticado, en el que un tercero utilizó un dominio de correo legítimo de una agencia gubernamental para enviar solicitudes de información aparentemente oficiales.
Al pasar las verificaciones de origen, Revolut entregó los datos creyendo que respondía a un requerimiento legal genuino. La compañía aseguró que bloqueó la dirección de correo utilizada y alertó a la agencia gubernamental afectada, a las fuerzas de seguridad y a los reguladores correspondientes.
Qué información quedó expuesta
Los datos filtrados incluyen nombres completos, fechas de nacimiento, ocupaciones, direcciones postales y de correo electrónico, números de teléfono, copias de pasaportes y licencias de conducir, selfies de verificación facial, estados de cuenta, números IBAN e historiales completos de transacciones, incluyendo registros de actividad con Bitcoin. Entre los afectados de alto perfil identificados públicamente figuran el extenista Shevchenko, Römer (CEO de Gamdom/Skinscom), y el excEO de Mt. Gox, Mark Karpelès, quien confirmó haber sido notificado por la compañía.
Por qué es un caso especialmente grave
A diferencia de una contraseña, que puede resetearse, datos como un escaneo de pasaporte, una selfie de verificación facial o un historial que vincula una identidad real con transacciones cripto no pueden cambiarse una vez expuestos. El caso se suma a un patrón preocupante, ya que, semanas antes, un sujeto había ofrecido en un foro de cibercrimen 75 millones de registros de Revolut por apenas 500 dólares (reclamo que la compañía disputó), y meses atrás un exempleado habría intentado extorsionar a un cliente amenazando con filtrar su información KYC si no pagaba en criptomonedas.
El incidente ocurre justo cuando Revolut expande su presencia en Estados Unidos, tras obtener la aprobación condicional de la Oficina del Contralor de la Moneda para operar como banco nacional, un negocio que depende exactamente de este tipo de datos de identidad y transacciones. Los atacantes, además, acusan a la compañía de entregar información sensible a jurisdicciones fuera de su alcance regulatorio y de negligencia en materia de privacidad.
El caso Revolut expone el hecho de que ni el mejor sistema de seguridad perimetral protege contra un empleado que entrega datos creyendo cumplir con un requerimiento legal legítimo. Con extorsionadores exigiendo pagos multimillonarios en Bitcoin y amenazando con filtraciones diarias, el episodio funciona como advertencia para cualquier bróker, proveedor de pagos o exchange regulado que maneje información de identidad y transacciones sensibles a gran escala.
