Seguridad · 17 de septiembre de 2026

Revolut entregó datos sensibles de clientes a un pirata informático mediante suplantación de identidad

a person holding a sword with another person's hand
Marek Studzinski / Unsplash

Revolut transmitió información confidencial de sus clientes a un pirata informático después de que este lograra suplantar el dominio de correo electrónico de una agencia gubernamental.

El incidente ocurrió porque la empresa recibió solicitudes de información que parecían provenir de una administración oficial. Debido a que los mensajes fueron enviados desde el dominio de correo electrónico real de dicha entidad, lograron superar los controles de autenticación, incluyendo el DKIM. Los equipos de Revolut procesaron estas solicitudes como si fueran legales y legítimas antes de darse cuenta del engaño.

Un portavoz de Revolut describió el suceso como una estafa sofisticada de suplantación de identidad externa en la que un tercero no autorizado utilizó una dirección de correo electrónico de un dominio legítimo de una agencia gubernamental para presentar solicitudes fraudulentas. A diferencia de otros ataques, no hubo una intrusión en los sistemas de la empresa, sino un error de juicio al procesar la solicitud.

La información entregada incluye nombres, fechas de nacimiento, direcciones postales, correos electrónicos y números de teléfono de los clientes afectados. También se transmitieron copias de documentos de identidad, pasaportes o licencias de conducir. En algunos casos, es posible que se hayan enviado selfies de verificación, extractos de cuenta e historiales de transacciones.

Otros datos comprometidos incluyen la profesión de los usuarios, información bancaria como el IBAN, el estado de la cuenta, la fecha de apertura y las referencias de carteras de Bitcoin, junto con el historial completo. La empresa no entregó datos biométricos.

Revolut ha indicado que el incidente afectó a un número limitado de clientes, quienes han sido contactados directamente, aunque no se ha especificado la cantidad exacta de personas. La empresa no ha revelado el nombre de la administración cuyo dominio fue suplantado ni si el incidente se limitó a un solo país. Actualmente se lleva a cabo una investigación para determinar cómo el pirata obtuvo acceso al dominio de correo electrónico.