Revolut ha confirmado que información sensible de clientes fue entregada a partes no autorizadas después de que estafadores presentaran solicitudes fraudulentas usando una cuenta de correo electrónico alojada en un dominio legítimo de una agencia gubernamental.
La empresa de tecnología financiera describió el incidente como una “sofisticada estafa de suplantación externa”. Los atacantes no necesitaban acceder a los sistemas de Revolut. En su lugar, enviaron solicitudes de información de los clientes que parecía provenir de una autoridad gubernamental.
Como las solicitudes se originaron desde una cuenta de correo electrónico dentro del dominio legítimo de la agencia, Revolut inicialmente las trató como información auténtica y divulgada asociada a un número limitado de clientes.
La información expuesta incluía nombres, fechas de nacimiento, ocupaciones, direcciones postales y de correo electrónico, números de teléfono y copias de documentos de identidad como pasaportes y permisos de conducir.
También se pudo haber divulgado información adicional. Las notificaciones enviadas a los clientes afectados indican que podrían haberse incluido selfies de verificación, extractos de cuenta, IBANs, registros de retiradas e historiales completos de transacciones. Para algunos clientes, esos historiales también contenían transacciones en Bitcoin.
Revolut no ha revelado exactamente cuántos clientes se vieron afectados. La empresa ha descrito el número como limitado y ha dicho que esas personas fueron contactadas directamente.
La identidad de la agencia gubernamental cuyo dominio de correo electrónico se utilizó tampoco ha sido revelada públicamente. Sigue sin estar claro cómo la parte no autorizada obtuvo una cuenta de correo electrónico dentro del dominio de la agencia.
Tras descubrir el problema, Revolut dijo que bloqueó la dirección de correo electrónico implicada y alertó a la agencia gubernamental correspondiente. También se notificó a las agencias de seguridad, autoridades de protección de datos y reguladores financieros.
La empresa afirmó que sus propios sistemas no se vieron comprometidos en el incidente y que los fondos de los clientes no se vieron afectados. Por tanto, la información disponible apunta a una divulgación no autorizada mediante solicitudes fraudulentas de información, en lugar de que los atacantes obtuvieran acceso directo a la infraestructura bancaria de Revolut.
El incidente es independiente de una afirmación de julio en la que alguien ofreció lo que describieron como 75 millones de registros de clientes de Revolut a la venta. Revolut dijo en ese momento que no había encontrado pruebas de que sus sistemas hubieran sido vulnerados en relación con ese conjunto de datos.
Sin embargo, en el último caso, Revolut ha confirmado que la información de los clientes fue divulgada a un tercero no autorizado. La empresa no ha identificado públicamente a la agencia gubernamental implicada ni ha proporcionado una cifra exacta sobre el número de clientes cuya información se ha facilitado.
