El presunto responsable del robo de datos de clientes de Revolut asegura que utilizó sistemas de las fuerzas de seguridad italianas para enviar solicitudes de información al banco y afirma haber obtenido 147 GB de organismos del país. La conexión italiana todavía no ha sido confirmada por Revolut ni por las autoridades.
El caso Revolut puede ser bastante más grande de lo que parecía. El presunto responsable del incidente que permitió obtener información sensible de clientes del banco asegura ahora que antes había comprometido sistemas pertenecientes a organismos de las fuerzas de seguridad italianas y que los utilizó durante seis meses para enviar solicitudes de información a Revolut.
El caso Revolut se agrava
La información procede de International Cyber Digest, una publicación independiente especializada en ciberseguridad e investigación mediante fuentes abiertas (OSINT), que asegura estar en contacto directo con el atacante. El medio está difundiendo las declaraciones y capturas que este le proporciona, por lo que sus publicaciones permiten conocer la supuesta versión del responsable. El atacante sostiene que obtuvo 147 GB de información del lado italiano, entre documentos internos, calendarios y archivos personales, y que comprometió varios departamentos relacionados con las fuerzas de seguridad.
Si esa versión termina confirmándose, ayudaría a resolver una de las grandes incógnitas del incidente: cómo consiguió el atacante enviar a Revolut solicitudes desde el dominio auténtico de una autoridad pública y superar los controles utilizados por el banco para verificar requerimientos oficiales.
Revolut reconoció el 12 de septiembre que un tercero no autorizado utilizó una dirección perteneciente al dominio legítimo de una agencia gubernamental para presentar solicitudes fraudulentas de información. La compañía creyó que eran auténticas y entregó datos de algunos clientes. Revolut sostiene que los atacantes no penetraron en sus sistemas bancarios y que los fondos permanecen seguros. Tras descubrir el engaño, bloqueó la dirección, contactó con la agencia afectada y avisó a las fuerzas de seguridad y a los reguladores correspondientes.
La compañía, sin embargo, no ha identificado públicamente a la agencia gubernamental cuyo dominio fue utilizado. Ese silencio convierte la nueva pista italiana en especialmente relevante.
En las capturas aparece una dirección italiana
International Cyber Digest ha difundido imágenes atribuidas al atacante que aportan algunos indicios sobre esa conexión. En una de las capturas puede verse una sucesión de comunicaciones asociadas a la dirección [email protected], además de numerosos archivos comprimidos denominados Document Revolut 2.zip, Document Revolut 3.zip, Document Revolut 4.zip y así sucesivamente.
Otra parte de la imagen muestra las propiedades de una carpeta denominada Document Revolut 3: 326 MB, 688 archivos y 204 carpetas. También aparece una comunicación firmada como Revolut en la que se distingue la dirección italiana y otra referencia a [email protected]. Las imágenes resultan relevantes porque son coherentes con la existencia de intercambios relacionados con solicitudes de información a Revolut, pero no permiten demostrar quién controlaba las cuentas, qué contienen los archivos ni que los atacantes hubieran penetrado realmente en sistemas policiales italianos.
Datos de España
La nueva información introduce además una derivada que afecta directamente a España. El actor, identificado por International Cyber Digest como IAmNotAVillain, asegura que la mayor cantidad de información de clientes de Revolut obtenida procede de Suiza y Francia, pero sostiene que el banco también entregó datos correspondientes a residentes de numerosos países.
Entre ellos cita España, Portugal, Alemania, Italia, Chipre, Bélgica, Países Bajos, Irlanda, Austria, Polonia, Suecia, Noruega, Finlandia, Dinamarca, República Checa, Rumanía, Bulgaria, Grecia, Malta, Estonia, Croacia, Eslovaquia, Letonia, Lituania, Hungría, Turquía, Mónaco, Luxemburgo, Reino Unido, Bahamas y Eslovenia.
Por ahora, no existe confirmación independiente de esa lista ni puede afirmarse a partir de ella que haya clientes españoles afectados. Revolut se ha limitado a señalar que el incidente afectó a un grupo muy limitado de clientes. No ha comunicado públicamente el número total ni su distribución geográfica. Una portavoz de Revolut confirmó este 14 de septiembre a Infosecurity Magazine que las solicitudes fraudulentas contaban con autenticación técnica válida del dominio y que empleados de la compañía las tramitaron como solicitudes ordinarias de cumplimiento legal.
El caso ya no gira solo alrededor de Revolut
Hasta ahora, el foco estaba puesto principalmente en por qué Revolut entregó pasaportes, fotografías de verificación, información bancaria e historiales de transacciones después de recibir solicitudes que resultaron fraudulentas. La versión difundida ahora abre otro frente: cómo consiguió el atacante operar desde el dominio de una autoridad pública.
Si finalmente se demuestra que detrás estaba una infraestructura perteneciente a organismos italianos y que permaneció comprometida durante meses, Revolut podría ser solo una de las consecuencias de un incidente de seguridad mucho mayor.
Pero esa parte de la historia todavía está por demostrar. A esta hora, sabemos que Revolut recibió solicitudes fraudulentas desde el dominio legítimo de una agencia gubernamental y entregó información creyendo que eran auténticas.
Sabemos también que el presunto atacante está señalando ahora a Italia y mostrando material que pretende respaldar su relato. Lo que todavía falta es que las autoridades italianas identifiquen el organismo afectado y confirmen si alguien consiguió utilizar realmente su infraestructura para pedir durante meses información privada de ciudadanos a Revolut.

