El ciberataque que llevó a Revolut a entregar información sensible de clientes a estafadores pudo haber sido más amplio y de larga duración de lo que se pensaba inicialmente, según nuevas afirmaciones del hacker responsable de la operación.

 

 

El atacante, usando el nombre “IAmNotAVillain”, afirma haber mantenido acceso a varios departamentos de seguridad italianos durante aproximadamente seis meses. Durante ese periodo, el hacker supuestamente utilizó sistemas gubernamentales comprometidos para enviar solicitudes de información privada de clientes a Revolut.

Estas afirmaciones no han sido verificadas de forma independiente, y las autoridades italianas no han confirmado públicamente que los sistemas descritos por el atacante hayan sido comprometidos.

Lo que se confirma es que Revolut reveló información de los clientes tras recibir solicitudes fraudulentas enviadas desde una dirección de correo electrónico en un dominio legítimo de una agencia gubernamental. La fintech ha descrito el incidente como una “sofisticada estafa de suplantación externa”.

La empresa inicialmente afirmó que un número limitado de clientes se vieron afectados sin proporcionar una cifra. Informes más recientes indican que Revolut ha contactado con 680 clientes tras su investigación inicial.

La información revelada a los atacantes incluía registros de identidad y financieros altamente sensibles. Dependiendo del cliente afectado, esto podría incluir nombres, direcciones, documentos de identidad, fotografías de verificación, información de cuentas bancarias e historiales de transacciones, incluyendo actividad con criptomonedas.

Revolut sostiene que los atacantes no comprometieron sus propios sistemas y que los fondos de los clientes permanecen intactos.

El hacker ahora está haciendo afirmaciones mucho más amplias sobre la operación. IAmNotAVillain afirma que se obtuvieron 147GB de información de las autoridades italianas, incluidos documentos internos, calendarios y archivos personales. El atacante también afirma poseer comunicaciones privadas tomadas de sistemas policiales.

Ninguna de esas afirmaciones establece que 147GB de datos procedieran de Revolut. En cambio, se dice que el supuesto archivo proviene de sistemas gubernamentales italianos comprometidos.

El atacante afirma además que se obtuvieron registros de clientes de Revolut en numerosos países, siendo la mayoría de los datos relacionados con clientes en Suiza y Francia. Otros países supuestamente representados en la información robada incluyen Alemania, España, Italia, Polonia, Suecia, Países Bajos, Irlanda, Lituania y Reino Unido, entre otros. Esas afirmaciones geográficas tampoco han sido confirmadas por Revolut.

El incidente parece haber explotado la confianza en las comunicaciones oficiales del gobierno más que una vulnerabilidad dentro de la infraestructura bancaria de Revolut. Tras detectar la actividad fraudulenta, Revolut bloqueó la dirección de correo electrónico y alertó a la agencia gubernamental correspondiente, a las fuerzas del orden, a las autoridades de protección de datos y a los reguladores financieros.

La Oficina del Comisionado de Información del Reino Unido está investigando tras la denuncia de Revolut sobre el incidente. Mientras tanto, el hacker ha amenazado con hacer pública pública información robada de clientes a menos que se pague un rescate.

Deja un comentario