Qué ocurrió en la brecha de datos de Revolut

Revolut, la aplicación fintech con sede en el Reino Unido utilizada por millones de personas para banca diaria, cambio de divisas y comercio de criptomonedas, ha confirmado una brecha de datos que expuso parte de la información más sensible que puede albergar una plataforma financiera. Según los reportes sobre el incidente, los datos expuestos incluyen selfies de KYC (Know Your Customer), escaneos de pasaportes, IBANs e historial de transacciones de Bitcoin pertenecientes a los clientes afectados.

Esta combinación de datos es notable porque va mucho más allá de las credenciales de inicio de sesión o los números parciales de tarjetas típicamente asociados con brechas en fintech. Las fotos de verificación KYC y los escaneos de documentos de identidad gubernamentales se recopilan específicamente para probar la identidad de un cliente cuando se registra en servicios financieros, lo que significa que estos datos son difíciles, si no imposibles, de cambiar una vez que han sido expuestos. A diferencia de una contraseña, no puedes simplemente restablecer tu rostro o tu número de pasaporte.

Por qué los datos expuestos son tan sensibles

Cada pieza de datos expuesta en esta brecha cumple un propósito diferente para los delincuentes, y juntas forman un paquete de identidad casi completo.

Los escaneos de pasaportes y las selfies pueden usarse para superar verificaciones de identidad en otras plataformas, lo que potencialmente permite a los atacantes abrir nuevas cuentas, solicitar crédito o eludir controles KYC en otras instituciones financieras haciéndose pasar por la víctima. Los IBANs (Números de Cuenta Bancaria Internacionales) revelan detalles bancarios que pueden combinarse con ataques de ingeniería social, como convencer a una víctima de que está hablando con su banco real. El historial de transacciones de Bitcoin añade otra capa de riesgo: puede revelar cuánta criptomoneda posee una persona, cuándo la movió y potencialmente qué carteras controla, lo que convierte a los clientes con saldos altos en objetivos atractivos para phishing dirigido o intentos de extorsión.

Cuando este tipo de datos circula en foros criminales, rara vez permanece aislado. Los documentos de identidad robados y los detalles financieros a menudo se agrupan y revenden, y luego se utilizan para alimentar ataques posteriores como la toma de control de cuentas, el fraude de identidad sintética o campañas de phishing altamente convincentes. El FBI ha advertido previamente sobre infraestructura criminal construida específicamente para apoyar este tipo de explotación; un aviso flash detalló cómo grupos de ransomware dependían de un servicio VPN criminal para enmascarar su actividad mientras realizaban intrusiones y abusaban de credenciales robadas. Brechas como esta en Revolut son parte del mismo ecosistema que mantiene esa infraestructura criminal en demanda.

Qué significa esto para ti

Si tienes una cuenta de Revolut, especialmente una en la que completaste la verificación de identidad enviando un pasaporte o una selfie, deberías tratar esta brecha como un evento grave de seguridad personal, no solo como una notificación rutinaria de filtración de datos.

El riesgo práctico no se limita a tu propia cuenta de Revolut. Debido a que los escaneos de pasaportes y las selfies pueden reutilizarse para suplantarte en otros lugares, la exposición crea un riesgo posterior para cualquier servicio que dependa de una verificación de identidad similar. Combinados con los datos de IBAN y de transacciones de criptomonedas, los atacantes tienen suficiente material para elaborar mensajes de phishing altamente personalizados que hagan referencia a detalles reales de cuentas, haciendo que las estafas sean mucho más convincentes que los intentos de phishing genéricos.

Esto también es un recordatorio de que las brechas financieras se superponen cada vez más con tendencias más amplias de ciberdelincuencia. Otros incidentes recientes, incluido un ataque de ransomware en el que Stadler Rail rechazó una demanda de rescate de varios millones de dólares, muestran que los datos robados, una vez exfiltrados, a menudo se convierten en palanca de presión independientemente de la industria de la que provengan. Las plataformas fintech que albergan documentos de identidad y registros de criptomonedas son simplemente objetivos de alto valor en este mismo panorama.

Medidas prácticas a tomar

Si utilizas Revolut o una plataforma fintech similar, considera los siguientes pasos:

  • Cambia tu contraseña de Revolut de inmediato y activa la autenticación de dos factores si aún no lo has hecho.
  • Monitorea de cerca tus cuentas bancarias y de criptomonedas en busca de intentos de inicio de sesión o transacciones desconocidas.
  • Desconfía de cualquier mensaje que haga referencia a tu cuenta de Revolut, tu IBAN o tus tenencias de criptomonedas, incluso si parece provenir del soporte de Revolut, ya que los estafadores pueden usar detalles filtrados para parecer legítimos.
  • Considera colocar una alerta de fraude o un congelamiento de crédito en los principales burós de crédito si te preocupa el robo de identidad utilizando tus datos de pasaporte.
  • Protege tu red doméstica contra la interceptación. Los atacantes han explotado previamente routers comprometidos para secuestrar la configuración de DNS, lo que puede redirigir a las víctimas a páginas bancarias o de verificación falsas diseñadas para recopilar aún más datos.

La brecha de datos de Revolut es un recordatorio contundente de que los documentos de identidad y el historial financiero, una vez digitalizados y almacenados, conllevan riesgos que perduran más allá de cualquier restablecimiento de contraseña. Mantenerse alerta ante actividad inusual en las cuentas e intentos de phishing en las próximas semanas es la forma más eficaz de limitar el daño.