Revolut, una fintech con sede en Londres que atiende a más de 80 millones de clientes en el mundo, confirmó una filtración de datos originada en un engaño de suplantación de identidad. Según la empresa, un tercero no autorizado utilizó el dominio de correo legítimo de una agencia gubernamental para enviar solicitudes fraudulentas de información.

La compañía explicó que, al provenir de un dominio con credenciales de autenticación válidas, la solicitud se procesó bajo la creencia razonable de que se trataba de un requerimiento gubernamental auténtico. Según mencionaron varios medios especializados que dieron cobertura a la noticia, la declaró que “tras la detección del incidente, “bloqueamos inmediatamente la dirección y alertamos a la agencia gubernamental pertinente, así como a las autoridades competentes, a las autoridades de protección de datos y a los reguladores financieros”.

Los datos expuestos incluyen nombres completos, fechas de nacimiento, ocupación, direcciones postales y de correo electrónico, y números de teléfono. También se filtraron copias de pasaportes o licencias de conducir, selfies de verificación facial, estados de cuenta, números IBAN, registros de retiro e historiales completos de transacciones, incluidas operaciones con Bitcoin.

Revolut no ha precisado cuántos clientes fueron afectados, aunque aseguró que se trata de un grupo “muy limitado”. El investigador de criptoactivos ZachXBT, quien difundió el aviso enviado por la empresa a sus clientes en un mensaje de telegram, señaló que el incidente parece haber apuntado a usuarios de alto patrimonio neto.

La empresa remarcó que sus sistemas internos y el dinero de los clientes no se vieron comprometidos en ningún momento, indicando que “los sistemas de Revolut y los fondos de los clientes no se vieron afectados”.

El medio The Record reportó que los responsables parecen haber apuntado específicamente a personas vinculadas al mundo de las criptomonedas, entre ellas Mark Karpelès, exdirector ejecutivo del extinto exchange Mt. Gox. Imágenes de extorsión que circualan en Telegram sugieren que el correo utilizado provino de un dominio gubernamental italiano, aunque esta información no ha sido confirmada por autoridades.

Según el medio Help Net Security, este lunes 14 de septiembre surgió una publicación en Reddit que afirma que el grupo responsable del ataque comenzó a filtrar datos de clientes VIP, exigiendo un pago y amenazando con divulgar más mensajes privados y archivos internos.

El empresario cripto Marc Zeller relató en la red social X que despertó el sábado con todos sus datos filtrados por Revolut, tras haber recibido previamente una notificación de la empresa exigiéndole entregar más información o cerrar su cuenta en 20 días, según recogió The Record.

Revolut ya había sufrido un incidente similar en 2022, cuando atacantes robaron información personal, de contacto y financiera de 50.150 clientes. El FBI ha advertido previamente sobre el aumento de solicitudes fraudulentas de datos de emergencia mediante cuentas de correo comprometidas, una técnica también empleada por el grupo Lapsus$ contra Apple, Meta y Discord entre 2021 y 2022.