Revolut cae en phishing y filtra datos de 680 clientes

Un email "de gobierno" engañó a Revolut

El 12 de septiembre, Revolut notificó a un grupo "muy limitado" de clientes que sus datos personales y financieros habían terminado en manos equivocadas. La cifra que circulan Financial Times y medios como El Economista, recogida por Xataka, ronda los 680 clientes (al menos 25 en España), sobre una base de más de 80 millones de usuarios en todo el mundo y 7 millones en España, según la propia compañía.

Lo singular del caso no es la cantidad, sino el mecanismo: nadie hackeó los sistemas de Revolut, nadie explotó un bug técnico. La fintech británica cumplió con lo que parecía una solicitud legítima de una agencia gubernamental y entregó la información. La compañía lo reconoció en un comunicado reproducido por TechCrunch y en los avisos que envió a los afectados.

Cómo un correo de un dominio real pasó todos los filtros

El correo fraudulento no llegó desde un dominio falsificado ni con el truco clásico del "gobierno-legitimo.xyz". Iba enviado desde una dirección creada dentro del propio dominio de una agencia gubernamental real y, según el aviso a clientes citado por The Crypto Times, "portaba credenciales válidas de autenticación de dominio". Pasó los tres protocolos estándar:

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad
  • SPF, que valida qué servidores están autorizados a enviar desde un dominio.
  • DKIM, que verifica criptográficamente la firma del mensaje.
  • DMARC, la política que define qué hacer con un mensaje que falla la autenticación.

Para Revolut, técnicamente el mensaje era auténtico: venía de un servidor autorizado para ese dominio. La capa que faltó es la que los equipos de seguridad llaman verificación fuera de banda: nunca se confirmó el pedido por otro canal (una llamada a un número conocido de la agencia, un oficio físico, una solicitud formal por el sistema de asistencia jurídica mutua). Esa ausencia es la grieta por la que se coló la estafa.

Revolut no ha identificado públicamente qué agencia fue suplantada ni en qué país. Xataka señala que varias fuentes apuntan a Italia.

Qué datos quedaron expuestos y a quiénes

El aviso a clientes que publicó el ex-CEO de Mt. Gox, Mark Karpelès, y que reprodujo The Crypto Times, agrupa la información filtrada en cuatro bloques:

  • Identidad: nombre completo, fecha de nacimiento, ocupación.
  • Contacto: dirección postal, correo electrónico, teléfono.
  • Documentos y verificación: copia del documento de identidad (pasaporte o carné de conducir) y la imagen facial del onboarding. La compañía aclara que la imagen filtrada es el selfie enviado, no los datos de telemetría biométrica que se usan para autenticar al usuario.
  • Financiero: extractos de cuenta con IBAN, fecha de apertura, referencia interna de wallet, registros de retirada e historial completo de transacciones, incluyendo Bitcoin.

Lo más sensible no es el IBAN, sino la combinación: una selfie, un pasaporte y un historial de Bitcoin completo permite vincular una identidad legal a direcciones en cadena. Eso vale más en el mercado secundario que cualquier contraseña.

El investigador on-chain ZachXBT difundió el aviso el 11 de septiembre por Telegram y sostuvo que el incidente "parece haber apuntado a usuarios de alto patrimonio". TEISS reportó después, citando publicaciones en redes sociales, que los atacantes ya empezaron a filtrar datos de clientes concretos —el tenista Shevchenko y Römer, CEO de Gamdom/Skins.com— y exigen un rescate a Revolut a cambio de no divulgar más.

Hasta ahora no se reportan fondos de clientes comprometidos ni movimientos de criptomonedas detectados, pero la información ya está fuera y eso no se revierte.

Por qué importa más allá de Revolut

Cualquier startup que maneje onboarding con KYC —fintechs, neobancos, exchanges, marketplaces que pagan a usuarios— tiene un flujo de "pedidos de información por canal oficial": policía, fiscalías, unidades de inteligencia financiera, autoridades tributarias. Esos flujos suelen estar entrenados para responder rápido, porque la velocidad importa en una investigación real.

El caso Revolut demuestra un fallo conocido en la industria: los protocolos SPF/DKIM/DMARC verifican que un correo salió de un servidor autorizado para ese dominio, no que el pedido sea legítimo. Si un atacante consigue crear una cuenta dentro de un dominio gubernamental real —algo que ocurre con más frecuencia de la que admiten los equipos CERT—, el dominio entero queda "confiable" sin que la petición lo sea.

Para una startup hispana operando en LATAM o España, los mismos vectores aplican: aquí hemos visto durante años estafas de suplantación del identificador de llamadas haciéndose pasar por bancos. La versión institucional es solo el siguiente paso.

¿Qué significa esto para tu startup?

Tres acciones concretas que cualquier founder técnico debería poner en la mesa esta semana, sin esperar a un incidente:

  • Define una regla explícita de "verificación fuera de banda" para cualquier pedido de datos de usuarios. Si el canal es email, el callback va por teléfono a un número registrado de la agencia (no al que venga en la firma), y se documenta quién autorizó. Si el flujo no permite esa segunda verificación, el pedido se escala a un responsable con nombre y apellido antes de responder.
  • Audita quién tiene capacidad de crear buzones dentro de tus propios dominios. El ataque contra Revolut no fue al dominio de Revolut, pero el siguiente puede serlo. Revisa hoy qué proveedor de correo usas, qué cuentas admin tiene y si tienes DMARC en modo reject (no none). La guía de Agari recogida por eWeek documenta que, a diciembre de 2018, el 47% de las agencias federales de EE. UU. ya publicaban DMARC; si tu dominio está en none, estás aceptando que cualquiera que falsifique tu marca llegue a tus clientes.
  • Trata la foto del selfie KYC y el documento como el activo más caro de tu base, no como una formalidad. Esa combinación es lo que se está filtrando y lo que abre la puerta a la ingeniería social dirigida (recuperación de cuenta, soporte al cliente falsificado, ataques al exchange donde el usuario opera). Cifra los objetos KYC en reposo con claves separadas de las del servicio principal, limita el acceso por rol y deja un log inmutable de quién los descargó.

El caso Revolut es el recordatorio incómodo: la seguridad no falla en el protocolo, falla en el proceso. Las tres letras del acrónimo DMARC no reemplazan una llamada de teléfono.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...