hackers-enganan-a-revolut-filtran-datos-y-exigen-un-rescate
hackers-enganan-a-revolut-filtran-datos-y-exigen-un-rescate

Hackers engañan a Revolut, filtran datos de clientes y ahora exigen un rescate

Revolut está siendo extorsionada por los responsables de un grave incidente de seguridad que ha expuesto información personal y financiera de algunos de sus clientes. El caso comenzó cuando unos atacantes lograron enviar solicitudes falsas desde el dominio de una agencia gubernamental. La fintech creyó que eran requerimientos oficiales y les entregó los datos solicitados.

Entre la información potencialmente expuesta figuran nombres, domicilios, teléfonos, pasaportes o permisos de conducir, fotografías de verificación de identidad, IBAN, extractos bancarios e historiales de transacciones. En algunos casos aparecen también operaciones con Bitcoin.

El banco confirmó el incidente el 12 de septiembre y sostiene que los atacantes no accedieron a sus sistemas y que los fondos de los clientes permanecen seguros. La compañía habla de un número muy limitado de afectados, pero no ha revelado cuántos son. La principal novedad del caso se produjo hoy, 14 de septiembre. Un grupo que se identifica como Revolut Smilik aseguró al diario City AM estar detrás del incidente y exigió un pago a la compañía para evitar nuevas publicaciones de información.

Los atacantes aseguran que ya han comenzado a publicar datos de clientes y amenazan con difundir nueva información cada día si Revolut no paga. International Cyber Digest ha mostrado capturas de mensajes atribuidos al grupo en las que aparecen datos supuestamente pertenecientes a clientes de alto perfil. Entre ellos menciona al tenista Alexander Shevchenko y a Felix Römer, CEO de Gamdom.

 

El grupo también amenaza con publicar mensajes y detalles sobre el funcionamiento interno de Revolut. Asimismo, acusa a la compañía de haber entregado información sensible de clientes a países fuera de su jurisdicción y de negligencia en materia de privacidad. Estas acusaciones proceden de los propios atacantes y, por el momento, tampoco han sido confirmadas.

Los extorsionadores quieren dinero

City AM asegura que mantuvo comunicación directa con Revolut Smilik. El periódico preguntó a los atacantes qué pretendían conseguir con la filtración y estos respondieron que querían dinero de Revolut. También amenazaron con seguir publicando información. Revolut rechazó comentar al diario la petición de pago.

El incidente resulta especialmente delicado porque los datos expuestos van mucho más allá de correos electrónicos o teléfonos. Según la documentación atribuida a Revolut, la compañía pudo entregar copias de documentos de identidad, selfies de verificación, información bancaria y el historial completo de transacciones.

Mark Karpelès, ex CEO de Mt. Gox, difundió en X una comunicación atribuida a Revolut que detalla esos datos. Karpelès también señaló una cuestión que continúa sin respuesta: Revolut todavía no ha identificado públicamente la agencia gubernamental desde cuyo dominio partieron las peticiones fraudulentas.

Verificar después de entregar los documentos

La cuestión es importante porque, según la explicación atribuida a Revolut, los atacantes crearon una cuenta de correo no autorizada dentro de la infraestructura del dominio oficial de esa autoridad y utilizaron credenciales auténticas de autenticación del dominio.

Cuando detectó el problema, la compañía asegura que contactó con la agencia gubernamental para verificar las peticiones, descubrió que la cuenta no estaba autorizada y bloqueó la dirección en sus sistemas. También notificó el incidente a los reguladores y aplicó medidas de protección adicionales a los clientes afectados.

Regulador británico

El caso también ha llegado al regulador británico de protección de datos. Un portavoz de la Information Commissioner’s Office (ICO) confirmó a City AM que el organismo había recibido una notificación y estaba evaluando la información proporcionada.
Más allá de la extorsión, la pregunta que se hace todo el mundo es qué controles utilizó Revolut para comprobar la autenticidad de las solicitudes antes de entregar información tan sensible y por qué no pregunto antes de entregar los datos.

Lo que está claro es que el prestigio que Revolut se ha ganado como uno de los grandes referentes de la banca digital europea ha quedado en entredicho por un fallo que afecta directamente a la confianza de sus clientes, el activo más delicado de cualquier entidad financiera.

Comparte esto: