El sitio de extorsión de la brecha de datos de Revolut desenmascarado por investigadores
Las consecuencias de la brecha de datos de Revolut tomaron un nuevo giro después de que la firma de inteligencia de amenazas KELA publicara una investigación que rastrea el sitio de extorsión utilizado para presionar a la empresa fintech para que pagara a los atacantes. Según los hallazgos de KELA, el sitio estaba alojado en infraestructura pública gratuita y fue ensamblado en solo 6,5 horas. Aún más notable: los archivos que los atacantes creían haber eliminado todavía eran recuperables a través del historial de commits públicos del sitio, un detalle que brinda a defensores e investigadores una rara mirada al interior de la mecánica de una campaña de extorsión moderna.
Este descubrimiento es importante porque demuestra que los criminales detrás del incidente de Revolut no construyeron una operación sofisticada y reforzada. En cambio, se apoyaron en herramientas rápidas y gratuitas y, al hacerlo, dejaron un rastro que los investigadores pudieron seguir. Para una brecha que ya ha atraído escrutinio por cómo los atacantes obtuvieron los datos de los clientes en primer lugar, este segundo capítulo ofrece una ventana a lo improvisada y expuesta que puede ser la infraestructura de extorsión.
Cómo se construyó y rastreó el sitio de extorsión
El análisis de KELA encontró que la página de extorsión no estaba en servidores personalizados ni en infraestructura especializada de la dark web. Se ejecutaba en un servicio de alojamiento gratuito y de acceso público, del tipo en el que cualquiera puede registrarse en minutos. La velocidad de despliegue, solo 6,5 horas de principio a fin, sugiere que los atacantes priorizaron ejercer presión sobre Revolut rápidamente en lugar de cubrir sus rastros con cuidado.
Esa prisa creó una oportunidad. Debido a que el sitio dependía de un historial de commits público (el registro de los cambios realizados en el código o contenido subyacente del sitio), los investigadores pudieron revisar versiones anteriores de la página que los atacantes habían intentado eliminar. Los archivos que fueron borrados del sitio en vivo no desaparecieron realmente; permanecieron visibles en los registros del historial, lo que dio a KELA información sobre cómo evolucionó la página de extorsión y qué contenido habían incluido originalmente los atacantes antes de eliminarlo.
Este tipo de fallo de seguridad operativa no es inusual en el cibercrimen. Construir infraestructura rápida y barata suele ser la prioridad para los grupos de extorsión que buscan atacar mientras una brecha sigue siendo noticia reciente, pero esa velocidad con frecuencia tiene el costo de dejar huellas digitales atrás.
Cómo se conecta el sitio de extorsión con la brecha original
El sitio de extorsión no apareció de la nada. Siguió a la revelación de Revolut de que datos sensibles de clientes habían quedado expuestos después de que la empresa fuera engañada por una solicitud gubernamental falsa, lo que resultó en que pasaportes e información personal fueran entregados a un tercero no autorizado. Ese incidente anterior preparó el terreno para el intento de extorsión: una vez que los atacantes tuvieron los datos de los clientes en mano, pasaron a construir un sitio de presión destinado a forzar un pago de Revolut.
Esta secuencia, un truco de ingeniería social seguido de exposición de datos y luego extorsión, refleja un patrón común en el cibercrimen con motivación financiera. Los atacantes rara vez necesitan herramientas altamente avanzadas para tener éxito. Una solicitud falsa convincente fue suficiente para que se divulgaran datos sensibles, y unas pocas horas en alojamiento gratuito bastaron para lanzar después una campaña de presión pública.
Qué significa esto para ti
Si eres cliente de Revolut, el riesgo práctico de este sitio de extorsión específico tiene menos que ver con los detalles del alojamiento y más con qué datos pueden haberse incluido en él. Las páginas de extorsión vinculadas a brechas como esta a menudo hacen referencia o muestran información robada, incluidos números de pasaporte y detalles de cuentas, como palanca. El hecho de que los investigadores pudieran recuperar archivos eliminados del historial del sitio también significa que el contenido que los atacantes intentaron ocultar, potencialmente incluidas muestras de los datos filtrados, aún puede estar documentado y ser analizado por investigadores de seguridad.
Para los usuarios cotidianos, esto refuerza una lección más amplia sobre la brecha de datos de Revolut: el compromiso inicial ocurrió no mediante un hackeo técnico de los sistemas de Revolut, sino mediante engaño. Eso significa que los consejos habituales sobre monitorear tus cuentas, estar atento a intentos de phishing que hagan referencia a esta brecha y ser cauteloso con solicitudes no solicitadas de información personal son especialmente relevantes en este momento. Los atacantes que logran hacerse pasar por autoridades una vez pueden intentar tácticas similares de nuevo, ya sea contra Revolut o directamente contra sus clientes.
Conclusiones prácticas
Si usas Revolut o te has visto afectado por esta brecha, considera los siguientes pasos:
- Vigila tu cuenta de Revolut y las cuentas bancarias vinculadas de cerca por cualquier actividad desconocida en las próximas semanas.
- Sé escéptico ante cualquier comunicación, especialmente mensajes que suenen urgentes, que afirme provenir de Revolut, agencias gubernamentales o fuerzas del orden en relación con este incidente.
- Si tu pasaporte o documentos de identidad formaron parte de los datos expuestos en la divulgación anterior, considera monitorear el robo de identidad y ser cauteloso al compartir copias de documentos de identificación a menos que sea absolutamente necesario.
- Sigue las actualizaciones de Revolut directamente en lugar de confiar en enlaces o archivos que circulen en relación con el sitio de extorsión, ya que los investigadores han demostrado que el contenido de estos sitios puede manipularse y reaparecer incluso después de ser eliminado.
La brecha de datos de Revolut y sus consecuencias de extorsión demuestran que incluso los atacantes con operaciones criminales funcionales pueden cometer errores básicos que los investigadores pueden explotar. Para los clientes, mantenerse alerta y cauteloso sigue siendo la mejor defensa mientras el panorama completo de este incidente continúa desarrollándose.




