El neobanco Revolut confirmó una brecha de seguridad el 12 September 2026 en la que entregó datos sensibles de clientes a un tercero no autorizado tras recibir una solicitud fraudulenta que parecía provenir de una agencia gubernamental legítima. El ataque no fue un hackeo técnico: los estafadores enviaron correos desde una dirección alojada en el dominio real de una agencia gubernamental (posiblemente italiana), con credenciales de autenticación válidas que superaron los controles de Revolut.
Los datos comprometidos incluyen nombres, Dates of birth, Addresses, Phones, emails, documentos de identidad escaneados (pasaportes, ID, carnets de conducir), selfies de verificación facial, IBAN, extractos bancarios e historiales completos de transacciones, incluidas operaciones con Bitcoin. Según Financial Times, around 680 clients resultaron afectados a nivel global, 25 de ellos en España, aunque Revolut solo ha hablado de un alcance “muy limitado”.
Tras detectar el incidente, Revolut bloqueó la dirección de correo involucrada, notificó a la agencia suplantada, a las autoridades y reguladores financieros, y contactó directamente con los afectados. La compañía asegura que los fondos de los clientes no se vieron comprometidos, que no hubo acceso a contraseñas ni datos biométricos, y que sus sistemas no fueron vulnerados. Un grupo llamado “iamnotavillain” ha exigido públicamente un rescate de 3 millones de dólares en Monero, aunque Revolut niega haber recibido tal reclamación.
Fountain: Engadget
Image: Flickr