Revolut comunicó el 14 de septiembre de 2026 una brecha de datos tras compartir información de un número no revelado de clientes con un atacante que se hizo pasar por una agencia gubernamental.
El atacante solicitó la información por correo electrónico utilizando el dominio de una agencia pública. Revolut explicó que la comunicación incluía credenciales válidas de autenticación del dominio, por lo que la petición se atendió bajo la creencia razonable de que procedía de una entidad oficial.
Entre los datos expuestos figuran nombres completos, fechas de nacimiento, ocupaciones, direcciones postales, correos electrónicos y números de teléfono. También se enviaron copias de pasaportes o permisos de conducir, imágenes faciales utilizadas para la verificación Know Your Client, extractos de cuenta con números IBAN, registros de retiradas y el historial completo de transacciones, incluidas las operaciones con Bitcoin.
La compañía indicó que el incidente afecta a un número limitado de clientes, aunque no ha precisado cuántos. Tras detectar el acceso, bloqueó la dirección utilizada y avisó a la agencia gubernamental correspondiente, a los organismos de seguridad, a las autoridades de protección de datos y a los reguladores financieros. Revolut afirmó que sus sistemas y los fondos de sus clientes no se han visto afectados.
El investigador de fraude de criptomonedas ZachXBT señaló que el ataque parece haber estado dirigido a usuarios con un patrimonio elevado. Revolut ya comunicó otra brecha en septiembre de 2022, cuando fueron sustraídos datos personales, de contacto y financieros de 50.150 clientes.
Fuente: BleepingComputer.