El 14 de septiembre de 2026, Revolut confirmó que un tercero no autorizado obtuvo información de un grupo limitado de usuarios mediante una estafa de suplantación. El atacante utilizó una dirección de correo asociada a un dominio legítimo de una agencia gubernamental para enviar solicitudes fraudulentas de información, que fueron tratadas como auténticas.
Los datos expuestos incluían nombres, direcciones, números de teléfono, direcciones de correo electrónico, fechas de nacimiento, ocupación, copias de permisos de conducir y pasaportes, además de selfis de verificación. También quedaron accesibles IBAN, extractos de cuenta, registros de retiradas e historiales completos de transacciones, incluidas las relacionadas con Bitcoin.
Revolut bloqueó la dirección de correo utilizada por los atacantes y notificó el incidente a la agencia gubernamental afectada, a los organismos de seguridad, a las autoridades de protección de datos y a los reguladores financieros. La empresa no precisó cuántas personas resultaron afectadas, pero aseguró que sus sistemas y los fondos de los clientes no se vieron comprometidos y que contactó directamente con los usuarios afectados para ofrecerles asistencia.
Fuente: SecurityWeek.