Los fiscales italianos abren una investigación sobre la campaña de extorsión de Revolut

Los fiscales italianos han abierto una investigación formal sobre una presunta campaña de extorsión dirigida a cientos de clientes de Revolut, según informes sobre el caso. La investigación sigue a las afirmaciones de que los criminales obtuvieron información sensible de clientes y ahora la utilizan para presionar a la empresa fintech para que realice un enorme pago en criptomonedas. Según los informes, los atacantes exigieron 6.000 Monero (XMR), una criptomoneda centrada en la privacidad, a cambio de no vender ni filtrar los datos robados.

Esta no es la primera vez que los clientes de Revolut se ven envueltos en un esquema de extorsión de datos. Incidentes anteriores vieron a hackers filtrar pasaportes y selfies mientras exigían rescate y amenazar con publicar datos pertenecientes a 680 clientes si sus exigencias no se cumplían. El último acontecimiento, con las autoridades italianas investigando ahora formalmente, marca una escalada tanto en escala como en gravedad legal.

Cómo se obtuvieron supuestamente los datos

Lo que distingue este caso de las típicas historias de brechas de seguridad es el método que supuestamente se utilizó para acceder a los datos de los clientes. Los informes indican que los atacantes comprometieron una cuenta de correo electrónico certificado vinculada al gobierno, conocida en Italia como PEC (Posta Elettronica Certificata), y utilizaron ese acceso para extraer información relacionada con cuentas de Revolut. Los sistemas de correo electrónico certificado se utilizan ampliamente en toda Italia para comunicaciones legalmente vinculantes entre empresas, particulares e instituciones públicas, lo que significa que una sola cuenta comprometida puede potencialmente abrir una puerta a una amplia gama de correspondencia sensible.

Este detalle es importante porque desplaza parte de la historia lejos de la propia infraestructura de seguridad de Revolut y hacia el ecosistema más amplio de sistemas de correo electrónico institucionales de los que dependen indirectamente las empresas fintech y sus clientes. Se hace eco de un patrón visto en la anterior crisis de extorsión de Revolut, donde la empresa enfatizó que no había ocurrido ningún hackeo directo de sus propios sistemas, pero los clientes aún enfrentaban una exposición real a través de canales de terceros.

La investigación de Italia y la respuesta de Revolut

Los fiscales están examinando ahora cómo se accedió a la cuenta de correo electrónico comprometida y hasta dónde se extiende la exposición de datos resultante. La investigación añade una dimensión oficial de aplicación de la ley a una historia que, hasta ahora, se había desarrollado en gran medida a través de amenazas públicas de rescate y anuncios de filtraciones en la dark web. En cuanto a Revolut, según los informes, la empresa ha declarado que no había recibido contacto directo de los hackers a pesar de la exigencia pública, una postura coherente con episodios anteriores en los que la empresa se distanció de la negociación directa mientras enfrentaba demandas de extorsión tras brechas anteriores.

El uso de Monero, en lugar de Bitcoin u otra criptomoneda más rastreable, también merece atención. El diseño de Monero prioriza la privacidad de las transacciones, lo que dificulta significativamente que los investigadores rastreen los pagos si alguna vez se paga un rescate. Esa elección sugiere que los atacantes son conscientes de que es probable un escrutinio de las fuerzas del orden y están intentando minimizar su exposición en consecuencia.

Qué significa esto para ti

Si eres cliente de Revolut, o cliente de cualquier servicio financiero digital, este caso es un recordatorio de que tu exposición a las brechas de datos no se detiene en la empresa con la que te registraste. Los datos pueden moverse a través de sistemas asociados, infraestructura de correo electrónico gubernamental u otros terceros de maneras que son en gran medida invisibles para el usuario final. No puedes controlar cada eslabón de esa cadena, pero sí puedes controlar cómo respondes cuando una brecha se hace pública.

Estate atento a las comunicaciones oficiales de Revolut únicamente a través de canales verificados, y trata con sospecha cualquier mensaje no solicitado que haga referencia a la brecha, especialmente cualquier cosa que te pida hacer clic en un enlace, verificar tu identidad o realizar un pago. Las campañas de extorsión como esta a menudo generan intentos secundarios de phishing que se dirigen a la misma base de clientes por segunda vez, aprovechando el miedo y la confusión que creó la brecha original.

Medidas prácticas

Si crees que tus datos pueden haberse visto afectados por este o un incidente relacionado de Revolut, considera tomar las siguientes medidas. Cambia tu contraseña de Revolut y activa la autenticación de dos factores si aún no lo has hecho. Vigila de cerca los extractos de tu cuenta en busca de actividad desconocida durante las próximas semanas. Sé escéptico ante cualquier correo electrónico, mensaje de texto o llamada que afirme ser de Revolut en relación con esta brecha, y verifica las solicitudes directamente a través de la aplicación oficial en lugar de hacer clic en enlaces. Considera la posibilidad de colocar una alerta de fraude o un congelamiento de crédito si documentos de identidad como pasaportes se encontraban entre los datos potencialmente expuestos.

La investigación sobre este caso de extorsión de Revolut aún está en desarrollo, y los fiscales italianos probablemente descubrirán más detalles sobre cómo se accedió a la cuenta de correo electrónico comprometida y cuántos clientes se ven realmente afectados. Mientras tanto, mantenerse alerta ante los intentos de phishing y asegurar la configuración de tu propia cuenta sigue siendo la forma más fiable de limitar tu riesgo personal mientras se desarrolla la historia más amplia.