Hay una orden que ningún banco discute. Cuando llega con el membrete de un ministerio y pide datos de clientes, el procedimiento manda entregar. Revolut obedeció esa orden durante cinco meses y así entregó pasaportes y extractos junto con selfis de verificación de unos 680 clientes a unos estafadores, según reveló Financial Times el 15 de septiembre y confirmó la propia compañía el día 12 con una notificación a los afectados.
El golpe salpica a 25 clientes en España, y apunta sobre todo a usuarios con criptomonedas de alto patrimonio, las llamadas ballenas que manejan saldos capaces de justificar un rescate. Los atacantes exigen ahora 3 millones de dólares y amenazan con vender la información, según describieron en SecurityWeek a partir de los mensajes del actor que firma como IAmNotAVillain. N26 y Trade Republic no sufrieron esa misma intrusión, pero soportaron en 2026, oleadas de suplantación contra sus clientes con técnicas parecidas y daños reales.
La pregunta que deja septiembre de 2026 es; si el modelo de neobanco aguanta la presión del fraude dirigido. Revolut suma más de 80 millones de clientes en más de 30 países y prepara su banco nacional en Estados Unidos para 2027, mientras N26 y Trade Republic concentran millones de cuentas jóvenes en Europa. Cuando el ataque imita a un Estado y el cliente opera solo desde el móvil, el margen de error se estrecha y la respuesta de cada entidad marca la diferencia entre un susto y un vaciado de cuenta.
Lo que Revolut entregó durante cinco meses
Revolut confirmó el 12 de septiembre, que un tercero no autorizado utilizó el dominio legítimo de una agencia gubernamental para enviar solicitudes fraudulentas de información. La compañía bloqueó la dirección al descubrir el engaño y avisó a la agencia afectada y a la policía, además de informar a los supervisores, aunque evitó precisar cuántos clientes sufrieron la filtración y qué organismo fue suplantado. Su propia notificación a los afectados resulta, en cambio, muy explícita, pues cita documentos de identidad con selfis de verificación. Añade además direcciones y teléfonos de contacto junto con extractos e historiales de transacciones.
El problema es que la ventana de exposición fue muy larga. El equipo Duel de investigación, citado por Hudson Rock y recogido por SecurityWeek, reconstruyó unos cinco meses de respuestas de Revolut Bank UAB, la filial lituana del grupo, a mensajes enviados desde una cuenta del dominio pec.interno.it del Ministerio del Interior italiano. Esa cuenta pertenecía a un empleado cuyos accesos habían caído antes en manos de delincuentes mediante un programa ladrón de credenciales, y los atacantes la usaron para cursar peticiones que parecían requerimientos policiales rutinarios que la filial atendió sin cuestionar su legitimidad.
Conviene matizar que la cifra de 680 afectados procede de lo que el propio atacante contó a los investigadores, no de un comunicado oficial de Revolut con un censo cerrado. La prensa española habla de casi 700 a escala global y 25 en España, mientras la compañía se limita a decir que el grupo impactado fue reducido y que ya contactó directamente con cada persona. Esa horquilla entre 680 y casi 700 refleja fuentes distintas sobre el mismo fondo, y aquí se usa 680 porque es la cifra que SecurityWeek vincula con detalle al relato del intruso y al tipo de cuentas atacadas.
¿Por qué el fraude con sello oficial funciona?
El botín preocupa más por su calidad que por su volumen, ya que 680 personas sobre 80 millones de clientes representan una fracción mínima pero elegida con intención. El investigador ZachXBT advirtió desde el primer fin de semana que el objetivo parecían usuarios de alto patrimonio con criptomonedas. Con pasaporte, selfi, dirección y extracto en la misma carpeta, un delincuente puede suplantar a la víctima ante otro banco o preparar un fraude de ingeniería social de meses con datos auténticos.
Los bancos están obligados a responder a los requerimientos de jueces y policías, y ese deber legal crea un carril rápido que los delincuentes adoran. Una petición que llega desde un dominio oficial tiende a tramitarse con menos fricción que cualquier otro correo, sobre todo si el equipo que revisa esas solicitudes va justo de personal. Aquí el engañado fue el propio banco y no el cliente, un giro que deja inútiles los manuales clásicos de concienciación. El atacante operó desde dentro de una cuenta comprometida, de modo que las comprobaciones de cabeceras y certificados daban un resultado limpio que invitaba a obedecer sin sospecha.
La clave está en separar la autenticación del canal de la legitimidad de la petición. Que un correo salga de verdad de pec.interno.it prueba quién lo envía, pero no prueba que el funcionario quisiera enviarlo ni que un juez autorizara cada entrega. Un control sano habría exigido una llamada de vuelta a un número conocido de la agencia, una segunda vía de confirmación para lotes sensibles o una revisión reforzada cuando la solicitud pide documentos de identidad completos junto con extractos. Nada de eso parece haber ocurrido de forma sistemática durante los cinco meses que duró la sangría, y esa ausencia de frenos explica la dimensión del caso.
N26 y la trampa de la falsa llamada de soporte
N26 no sufrió una intrusión central comparable en septiembre de 2026, y conviene dejarlo claro antes de seguir para no mezclar casos distintos. Lo que sí padeció en julio fue una campaña agresiva de estafas por voz y aplicaciones trampa contra sus usuarios en Alemania, documentada por CyberPress y por analistas del sector bancario. El guion empezaba con una llamada de un supuesto agente de N26 que alertaba de movimientos raros y pedía instalar una herramienta de ayuda, que en realidad era el troyano Copybara capaz de tomar el control del móvil Android y operar con las aplicaciones bancarias.
El engaño funcionaba porque imitaba el protocolo de seguridad del propio banco en lugar de romperlo a la fuerza. La víctima recibía instrucciones dictadas con calma, con su nombre y parte de sus datos ya en boca del estafador, y cada paso parecía una verificación razonable hasta que el atacante veía la pantalla y movía dinero. Los informes técnicos describen además paneles de phishing dedicados a N26 que permiten lanzar notificaciones personalizadas al móvil de la víctima, de modo que el aviso falso y la llamada falsa se refuerzan entre sí. El banco no entregó datos de sus sistemas; la puerta se abrió desde el teléfono de cada afectado.
Trade Republic y el spoofing que vacía cuentas
Trade Republic arrastra en 2026 un problema persistente de suplantación por SMS y llamadas que suplanta su número real y roba los códigos de acceso. La organización alemana Stiftung Warentest advirtió en mayo sobre mensajes que parecen enviados por el bróker, avisan de accesos sospechosos e invitan a llamar a un número controlado por delincuentes. La policía alemana ya había alertado en enero de una oleada con perjuicios de seis cifras, y los portales austriacos de protección al consumidor registraron en marzo campañas paralelas de SMS que dirigían a webs gemelas para cosechar credenciales.
El caso narrado en abril por Darkgate Magazine muestra hasta dónde llega el daño cuando la puesta en escena sale bien. Una víctima perdió 100.000 euros tras una secuencia de llamadas, mensajes y pantallas que reproducían cada gesto de la seguridad auténtica, incluida la calma profesional del supuesto empleado y la urgencia medida del supuesto incidente.
El relato detalla cómo cada código que la víctima dictaba para protegerse servía en realidad para autorizar la siguiente transferencia, y cómo el descubrimiento llegó tarde porque todo había parecido un procedimiento legítimo de contención. Como la víctima revisa su cartera cada varias semanas, el retraso regaló a los delincuentes la ventana que necesitaban para extraer los fondos.
Uinku, la española que probará los pagos del euro digital junto a Revolut y Stripe
Tres modelos ante el mismo enemigo
La tabla siguiente resume lo verificado a 21 de septiembre de 2026 sobre cada caso, con el tipo de ataque, el vector probado y el alcance conocido. La diferencia entre brecha en sistemas propios y fraude contra clientes resulta decisiva para repartir responsabilidades y para saber qué remedio cabe exigir a cada entidad. Las cifras de Revolut proceden de la prensa económica y de firmas de inteligencia tras hablar con el atacante, mientras que las de N26 y Trade Republic describen campañas contra usuarios documentadas por medios técnicos y organismos de consumo.
| Entidad | Tipo de incidente verificado | Vector principal | Alcance conocido |
|---|---|---|---|
| Revolut | Entrega de datos a terceros tras peticiones falsas | Cuenta oficial italiana comprometida con programa ladrón | Unos 680 clientes, 25 en España, durante cinco meses |
| N26 | Estafas por voz y troyanos contra clientes | Llamadas falsas de soporte y troyano Copybara | Campaña de julio de 2026 sin censo público de víctimas |
| Trade Republic | Suplantación por SMS y llamadas contra clientes | Número suplantado y webs gemelas para robar códigos | Daños de seis cifras según policía, caso de 100.000 euros |
La lectura conjunta muestra que el dinero se mueve hacia donde la verificación depende de una sola señal. Revolut confió en el dominio remitente, las víctimas de N26 confiaron en la voz que conocía sus datos y las de Trade Republic confiaron en el número que aparecía en pantalla. En cada uno de estos episodios el atacante controlaba justo la señal que la víctima usaba para decidir si algo era auténtico. Pedir una segunda confirmación por un canal independiente habría roto la cadena en los tres escenarios.
¿Dónde falla la banca que vive en nuestro móvil?
Los neobancos compiten con una promesa de fricción cero, con altas en minutos y transferencias instantáneas gestionadas desde el chat. Esa velocidad es su ventaja comercial y al mismo tiempo su talón de Aquiles cuando el fraude aprieta, porque cada control adicional erosiona la experiencia que los distingue de la banca clásica. El equilibrio entre comodidad y seguridad se rompe antes en una aplicación que en una sucursal, donde un empleado puede mirar al cliente a la cara y pedir un segundo documento sin que nadie lo considere una anomalía.
Hay que recordar cómo funciona la verificación de requerimientos en una entidad con 80 millones de clientes y decenas de filiales. Cada solicitud oficial debe comprobarse contra registros y acotarse al mínimo necesario, además de documentarse para el supervisor, un trabajo minucioso que escala mal cuando el equipo no crece al ritmo del negocio. Si la filial lituana de Revolut tramitó peticiones italianas con criterios laxos durante meses, la pregunta natural es cuántas personas revisaban esos expedientes y con qué incentivos para decir que no a un supuesto ministerio.
La diferencia entre los tres casos marca además dónde debe ponerse el foco regulador en Europa. En N26 y Trade Republic el supervisor puede exigir mejores sistemas de alerta temprana con límites dinámicos a operaciones raras y reembolsos ágiles cuando el cliente fue manipulado. En Revolut el examen apunta al gobierno interno del dato, con registros de quién autorizó cada entrega y auditorías sobre accesos de terceros con apariencia oficial. Bruselas ya endurece las normas antifraude para pagos, y este otoño le brinda un ejemplo perfecto de por qué la diligencia no puede externalizarse a un remitente.
Vitalik rechaza el pesimismo y ve en la IA una aliada de la ciberseguridad
La hora de exigir
El otoño de 2026 deja una lección incómoda para quien confía sus ahorros a una aplicación. Ninguna de las tres entidades sufrió un asalto con capuchas digitales a sus servidores centrales, y aun así los tres episodios movieron datos o dinero de verdad con técnicas al alcance de bandas organizadas. La seguridad de un neobanco ya no se mide solo por sus cortafuegos, sino por cómo responde su personal a un correo con escudo oficial y por cómo protege a un cliente asustado que recibe una llamada un martes por la noche. Quien elija banco solo por comisiones y diseño haría bien en mirar también sus protocolos antifraude.
De cara a los próximos meses, habrá que esperar a las investigaciones italiana y lituana para saber si Revolut reforzó sus filtros y si alguien responderá por las entregas indebidas. Los clientes afectados harían bien en vigilar intentos de suplantación con sus documentos reales y en activar alertas en todos sus bancos. Conviene además desconfiar de cualquier gestión que cite sus extractos auténticos. Y los usuarios de N26 y Trade Republic pueden aplicarse la misma receta sencilla de llamar siempre al número oficial y no dictar códigos jamás. La confianza en la banca móvil se gana con años de buen servicio y se pierde con una sola tarde de credulidad, y septiembre de 2026 ya enseñó el precio.

