Revolut revela los registros de clientes tras una solicitud de datos del gobierno fraudulenta
Los informes dicen que un solicitante no autorizado utilizó un dominio de correo electrónico legítimo del gobierno para obtener registros de identidad y transacciones, exponiendo una debilidad de verificación en lugar de una violación de cuentas de clientes.
Traducción automática · Original en inglés · Ver original
Solicitud de visualización oficial aprobada
Revolut reveló los registros que pertenecen a un número limitado de clientes después de aceptar una solicitud de información fraudulenta que parecía venir de una agencia gubernamental, según informes publicados por Meduza y TV Rain el 13 de septiembre. El remitente informó que operaba a través de un auténtico dominio de correo electrónico del gobierno, lo que permitió que los controles de autenticación de correo electrónico estándar trataran el mensaje como legítimo.
El material informado incluyó documentos de identidad, fotografías de verificación, información de contacto, identificadores de cuenta y algunos registros de transacciones, incluyendo la actividad de Bitcoin. Revolut dijo que los fondos de los clientes, los códigos de pasaporte y las credenciales de login no fueron comprometidos. La compañía no ha identificado públicamente el organismo gubernamental, el número de clientes afectados o la fecha en la que se publicaron los registros.
Un fracaso en lugar de una intrusión en el sistema
La distinción es importante: los informes disponibles no describen a un atacante que entra en la infraestructura bancaria de Revolut o en las cuentas de clientes. En lugar de ello, describe una impersonización externa que derrotó el procedimiento de la compañía para la validación de las demandas oficiales. La autenticación de dominio de correo electrónico puede establecer dónde surgió un mensaje, pero no puede demostrar por sí mismo que el remitente está autorizado a solicitar los registros de un determinado cliente.
Revolut informó que bloqueó el remitente después de descubrir el problema, informó a la agencia gubernamental afectada y contactó con la policía, los supervisores financieros y las autoridades de protección de datos. También comenzó a informar a los clientes afectados. Estos pasos establecen una respuesta, pero aún no responden cómo la solicitud ha pasado una revisión legal, si la cartera postal del gobierno ha sido comprometida o si los datos revelados han sido mal utilizados.
¿Por qué los reguladores votarán el incidente?
Las normas europeas requieren que las instituciones financieras protegen la información personal mientras cooperan con solicitudes legales de supervisión y de ejecución. La Decisión 2026 del Banco Central Europeo establece requisitos formales para el tratamiento de los datos personales en vigilancia prudente. No adjudica este incidente, pero ilustra el entorno regulado en el que los bancos deben verificar la autoridad, el propósito y la proporcionalidad antes de transmitir registros sensibles.
La próxima evidencia decisiva procederá de un regulador nombrado, un encuentro de la policía o un informe detallado de incidentes de Revolut. Los investigadores tendrán que determinar quién controló la caja de correo del gobierno y si otras empresas recibieron demandas similares. Hasta entonces, la escala y el daño descendente permanecen incertidumbres. Esta es una historia de ciberseguridad y regulación, no un candidato de alerta militar.