BookinglyTech News
Ciberseguridad

Revolut confirma filtración de datos tras solicitudes falsas de agencia gubernamental

El fintech británico confirmó que divulgó información sensible de clientes a un tercero no autorizado tras recibir peticiones fraudulentas desde un dominio de agencia gubernamental legítimo.

2 min de lecturaTechCrunch0 vistas

Revolut confirmó que reveló datos sensibles de clientes a un tercero no autorizado después de recibir peticiones fraudulentas enviadas desde un dominio de correo de una agencia gubernamental legítima. La exposición incluyó identidad, fechas de nacimiento, direcciones postales y de correo, números de teléfono, copias de documentos de identidad como pasaportes y licencias de conducir, y posiblemente selfies de verificación, extractos de cuentas y historiales de transacciones.

El portavoz de Revolut indicó que un número "limitado" de clientes resultó afectado, pero no divulgó la cifra exacta ni si la brecha se restringió a algún mercado concreto. Tampoco reveló la agencia gubernamental involucrada. La compañía bloqueó la dirección de correo implicada, alertó a la autoridad competente y a los reguladores pertinentes, y aseguró que los sistemas y fondos de los clientes permanecen inalterados.

Revolut, con más de 80 millones de usuarios a nivel mundial y operando como banco en más de 30 países, se ha expandido recientemente a mercados como India, México, Francia y los Emiratos Árabes Unidos. La firma obtuvo una licencia bancaria condicional en EE. UU. el 3 de septiembre, según Reuters, y planea lanzar una banca nacional en el país en la primera mitad de 2027.

El incidente parece haber apuntado a usuarios de alto patrimonio neto, según el investigador de seguridad cripto ZachXBT, quien publicó la notificación de Revolut en su cuenta de Twitter. La noticia llega en un momento en que Revolut evalúa una posible salida a bolsa que podría valorarla en hasta 200 mil millones de dólares, frente a una valoración privada de 75 mil millones en noviembre.

Para los administradores de sistemas, la lección es clara: la autenticación de peticiones externas debe reforzarse con controles de dominio y verificación de identidad, especialmente cuando se manejan documentos sensibles y datos de identidad. La respuesta rápida de Revolut, bloqueando la dirección de correo y notificando a las autoridades, reduce el riesgo de exposición adicional, pero la brecha subraya la necesidad de revisar los flujos de autorización y los protocolos de respuesta ante solicitudes de datos.

Queda por observar cómo la regulación bancaria de EE. UU. y la supervisión del FMI reaccionarán a este incidente y si se introducen requisitos más estrictos para la validación de peticiones de datos en el sector fintech.