Revolut entrega pasaportes tras caer en email del gobierno

¿Cómo es posible que un email con dominio real pase todos los filtros?

El atacante no hackeó Revolut ni se llevó credenciales: envió emails desde una dirección operativa dentro del dominio real de una agencia gubernamental. Según la notificación que la fintech envió a los clientes afectados y que TechCrunch revisó, las peticiones «llevaron credenciales válidas de autenticación de dominio», por lo que Revolut las trató como legítimas.

El procedimiento de Revolut es el mismo que aplican bancos, telcos y grandes plataformas: existen vías oficiales para responder peticiones de datos de fuerzas de seguridad y reguladores, normalmente con menos fricción que un canal ordinario porque la ley lo exige y el personal está entrenado para confiar en ellas. Cuando la petición llega desde el dominio correcto, todos los filtros que rechazarían un remitente cualquiera se quedan sin objeto.

Lo que Revolut aún no ha aclarado, y es la pregunta operativa clave, es cómo accedieron los atacantes al dominio. Tres hipótesis son posibles y todas plausibles: la agencia fue comprometida, un empleado de la agencia entregó credenciales, o el dominio tenía una vulnerabilidad (por ejemplo, un servidor de correo mal configurado) que permitía enviar sin tomar el control total. Ningún vector es descartable y la respuesta cambia completamente el plan de mitigación.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Lo que Revolut confirmó y lo que sigue sin explicar

El banco confirmó a TechCrunch que entregó un conjunto notable de datos personales a terceros no autorizados: nombre completo, fecha de nacimiento, ocupación, direcciones postal y electrónica, teléfono, copia del pasaporte o del carnet de conducir, y, en algunos casos, el selfie de verificación biométrica que el cliente envió al abrir la cuenta. La notificación añade que también pudieron quedar expuestos estados de cuenta con IBAN, fechas de apertura, registros de retirada e historiales completos de transacción, incluidos movimientos de Bitcoin y referencias de wallet.

La lista de afectados confirmados que trascendió es pequeña pero elocuente. Marc Zeller, cofundador de Aave, tuiteó al despertar que Revolut le acababa de notificar la brecha; según Decrypt, el ex CEO de Mt. Gox Mark Karpelès también figura entre los notificados. La elección del perfil no parece casual: el investigador cripto ZachXBT, que publicó la historia el 12 de septiembre, apuntó que el ataque pareció dirigido a usuarios de alto patrimonio.

Lo que Revolut no ha explicado, según TechCrunch y Decrypt:

  • El número exacto de clientes afectados (solo dice «un número limitado») ni en qué países estaban.
  • Qué agencia gubernamental fue usada como cobertura.
  • Cómo obtuvieron los atacantes acceso al dominio.
  • Cuánto tiempo funcionó la campaña antes de ser detectada.

El regulador europeo marca un reloj de 72 horas desde que se detecta la brecha para notificar al supervisor bajo GDPR, y Revolut dice haber cumplido. Pero el regulador también puede abrir expediente y, sobre todo, los clientes notificados están ya expuestos y lo seguirán estando durante años: un pasaporte y un selfie no se pueden rotar como una contraseña ni revocar como una tarjeta.

Por qué este caso incomoda más de lo habitual

Revolut llega a este incidente en el peor momento posible para su narrativa. Es el banco digital con más de 80 millones de clientes y opera como banco en más de 30 países, según su web. La semana del 12 de septiembre lanzó su producto de banca privada con un umbral mínimo de £500.000, precisamente el perfil «alto patrimonio» que, según ZachXBT, fue el objetivo del ataque.

En lo regulatorio, marzo de 2026 trajo la licencia bancaria completa en Reino Unido, y el 3 de septiembre la OCC estadounidense le otorgó aprobación condicional para lanzar un banco nacional en la primera mitad de 2027. La valuación secundaria más reciente lo sitúa en US$115.000 millones, según Yahoo Finance, frente a los US$75.000 millones de noviembre de 2025. La aspiración declarada en futuras salidas a bolsa ronda los US$200.000 millones, según TechCrunch.

La ironía operativa es doble. Primero, un incidente de seguridad con clientes de banca privada coincide con la semana de lanzamiento de ese mismo producto: la base de clientes que se quiere atraer es precisamente la que puede haber sido tocada. Segundo, aunque Revolut sea impecable en sus procesos, la vulnerabilidad explotada no es suya sino de un tercero (el organismo cuyo dominio se usó) sobre el que no tiene control, y eso coloca la responsabilidad legal en una zona gris que involucra al menos a tres jurisdicciones.

Mientras tanto, la presión competitiva del sector cripto sobre el modelo KYC se está haciendo audible. En el mismo hilo donde usuarios comparten sus notificaciones, varios argumentan que los procedimientos de conozca a su cliente producen datos permanentes y explotables sin entregar un beneficio proporcional. La pregunta es estructural: si una selfie y un pasaporte se filtran una vez, la exposición no termina cuando Revolut publique el informe forense.

¿Qué significa esto para tu startup?

El ataque a Revolut no es un caso aislado: es la versión 2026 de una tendencia que ya es estructural. Microsoft documentó el 10 de septiembre una campaña de más de un millón de emails de fraude financiero con el 87,7% de los objetivos en Estados Unidos, usando dominios lookalike de proveedores legítimos como ServiceNow. La creatividad en 2026 no está en el malware: está en abusar la infraestructura que ya confías.

Tres palancas concretas para una startup que maneje datos sensibles o esté expuesta a este tipo de fraude:

  • Verificación out-of-band obligatoria para solicitudes de datos sensibles. Si un proveedor, agencia o «partner» pide datos por email, incluso desde un dominio que parece correcto, exige callback por teléfono a un número previamente verificado. La fricción extra cuesta minutos; una brecha cuesta años.
  • Minimiza y rota lo almacenado. Cada selfie, cada pasaporte y cada selfie de verificación que guardas es deuda permanente. Almacena lo mínimo viable, cifra el resto con claves que rotan, y pon fecha de caducidad a la información KYC: si un cliente deja de operar, su selfie debe dejar de ser explotable.
  • Segmenta el acceso por valor del cliente. Lo atacable no es toda tu base, sino los 100-1.000 perfiles más expuestos. Eso cambia qué procedimientos se les aplican: verificación reforzada, alertas adicionales y doble firma interna para entrega de datos. Revolut descubrió que su vector de ataque fue elegido por valor, no por volumen.

El episodio también es un recordatorio regulatorio: para una fintech que aspire a licencia bancaria completa o a cotización, la narrativa de seguridad pasa de marketing a materia supervisable. Un incidente así no se evalúa solo por la multa, sino por cómo afecta a la siguiente aprobación, al próximo socio estratégico y al umbral de KYC que cada regulador sube tras cada caso.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...