El gigante fintech Revolut ha confirmado una brecha de datos que expuso información confidencial de clientes después de que un empleado tratara como legítima una solicitud fraudulenta de alguien que se hacía pasar por una agencia gubernamental. La compañía reveló que se compartieron con el actor de amenazas documentos de identidad, incluidos pasaportes y licencias de conducir, junto con datos de contacto y registros financieros. No se ha divulgado el número exacto de clientes afectados.
Esta no es la primera vez que Revolut tiene que explicar cómo un intento de suplantación convincente logró superar sus defensas. Como se detalla en nuestro informe anterior sobre la brecha de datos de Revolut relacionada con un correo gubernamental falso, los atacantes han encontrado éxito repetidamente simplemente pidiendo datos mientras se hacen pasar por una figura de autoridad, en lugar de explotar vulnerabilidades de software o forzar contraseñas por fuerza bruta.
Qué ocurrió y por qué importa
Según los informes sobre el incidente, la brecha no se originó por malware, un servidor hackeado ni una contraseña robada. En su lugar, alguien que se hacía pasar por una agencia gubernamental envió una solicitud que parecía lo suficientemente oficial como para que un empleado de Revolut actuara en consecuencia. El resultado fue que los datos de los clientes, incluidas copias de documentos de identidad como pasaportes y licencias de conducir, fechas de nacimiento, direcciones postales y de correo electrónico, y detalles de actividad financiera, fueron entregados directamente al atacante.
Este tipo de ataque de ingeniería social es particularmente difícil de defender únicamente con herramientas técnicas. Los firewalls, el cifrado y la autenticación multifactor protegen contra muchas amenazas, pero no siempre pueden impedir que un ser humano tome una decisión bajo presión. Cuando una solicitud parece oficial, viene con el formato correcto o hace referencia a lenguaje regulatorio real, incluso el personal bien capacitado puede ser engañado.
Para Revolut específicamente, este incidente pone de relieve un problema más amplio de la industria. Las aplicaciones fintech suelen pedir a los clientes que suban fotos de pasaportes, licencias de conducir y otros documentos de identidad como parte de la verificación de Conoce a Tu Cliente (KYC), un requisito legal diseñado para prevenir el fraude y el blanqueo de capitales. Pero una vez que esos datos se recopilan, se convierten en un objetivo de alto valor que reside en los sistemas de una empresa, y su seguridad depende enteramente de los procesos internos, no solo de la tecnología.
Por qué las apps fintech son un objetivo principal
Las aplicaciones financieras ocupan una posición única en el ecosistema de datos. Combinan dos categorías de información que los criminales más valoran: documentos de identidad verificados y actividad financiera detallada. Solo un escaneo de pasaporte ya es valioso para el robo de identidad. Junto con el historial de transacciones de un cliente, su dirección y su fecha de nacimiento, se convierte en un kit completo para el fraude, la toma de control de cuentas o el phishing dirigido.
Muchos usuarios no lo piensan dos veces antes de subir una foto del pasaporte o vincular una cuenta bancaria a una nueva app, especialmente cuando el servicio promete comodidades como cambio de divisas instantáneo o comercio de criptomonedas. Pero cada documento subido y cada cuenta vinculada amplía lo que a veces se denomina la "huella de datos" de una empresa, la cantidad total de información confidencial que posee y debe proteger. Cuanto más recopila una empresa, más daño puede causar una sola brecha o un solo empleado engañado.
Esto no significa que las apps fintech sean intrínsecamente inseguras, pero sí significa que los clientes deberían tratar las solicitudes de verificación de identidad con el mismo escrutinio que aplicarían a cualquier otra transacción sensible. No todas las apps necesitan el mismo nivel de documentación, y no todas las empresas tienen controles internos igualmente rigurosos para gestionar solicitudes de aplicación de la ley o regulatorias.
Qué significa esto para ti
Si usas Revolut o un servicio fintech similar, no hay necesidad de entrar en pánico, pero vale la pena tomar algunas medidas concretas. Primero, monitorea tus cuentas en busca de actividad inusual, especialmente si te han notificado que tus datos pueden haberse visto afectados. Segundo, mantente alerta ante intentos de phishing posteriores. Los atacantes que obtienen documentos de identidad y datos de contacto a menudo los utilizan para elaborar mensajes de estafa convincentes que hacen referencia a información personal real, lo que los hace más difíciles de detectar que los correos de phishing genéricos.
En términos más amplios, este incidente es un recordatorio para pensar críticamente sobre en qué apps confías documentos de identidad. Antes de subir un pasaporte o vincular una cuenta bancaria, verifica si la empresa tiene un historial de transparencia sobre incidentes de seguridad, si ofrece controles de privacidad claros y si el nivel de verificación solicitado realmente coincide con el servicio al que te estás suscribiendo. Practicar la minimización de datos, compartir solo lo estrictamente necesario y evitar la reutilización innecesaria de los mismos documentos en múltiples plataformas también puede reducir tu exposición si alguna empresa sufre una brecha.
Usar herramientas de privacidad como una VPN no evitará una brecha del lado de la empresa como esta, ya que la exposición ocurrió en el lado de Revolut, no a través de una conexión interceptada. Pero mantener una buena higiene de cuentas, contraseñas únicas y hábitos de uso compartido cautelosos sigue siendo una de las mejores defensas disponibles para los usuarios cotidianos que navegan por un panorama de apps financieras cada vez más ávido de documentos.
Puntos clave
Revisa cuidadosamente cualquier notificación de Revolut y estate atento a mensajes sospechosos posteriores que hagan referencia a tus datos personales. Considera congelar o monitorear tu crédito si estuvieron involucradas copias de pasaporte o documentos de identidad. En adelante, cuestiona por qué una app necesita ciertos documentos antes de subirlos, y distribuye tu verificación financiera y de identidad entre la menor cantidad de plataformas posible. Mantenerte informado sobre incidentes como esta brecha de datos de Revolut es una de las formas más sencillas de protegerte en un entorno donde incluso empresas de confianza pueden caer ante un intento de suplantación convincente.




