Ciberseguridad

Revolut confirma una filtración de datos tras responder a falsas solicitudes gubernamentales

Revolut entregó datos sensibles a un tercero que utilizó el dominio de una agencia pública. La empresa habla de pocos afectados, pero no revela cuántos.

Revolut ha confirmado una filtración de datos después de entregar información sensible de clientes a un tercero no autorizado que envió solicitudes fraudulentas desde el dominio de correo electrónico de una agencia gubernamental legítima. La fintech asegura que sus propios sistemas no fueron comprometidos y que los fondos de los clientes no se han visto afectados.

La compañía describe el incidente como una sofisticada operación de suplantación externa. El atacante consiguió que las peticiones parecieran solicitudes oficiales de información y Revolut proporcionó datos de determinados clientes creyendo que estaba respondiendo a una autoridad real.

Revolut no revela cuántos clientes están afectados

Revolut afirma que el incidente afecta a un número limitado de clientes y que ya ha contactado directamente con ellos. Sin embargo, a 12 de septiembre de 2026 la compañía no ha comunicado una cifra exacta.

Tampoco ha indicado si las personas afectadas pertenecen a un único país o a varios mercados. Por tanto, no existe confirmación pública de cuántos clientes en España o en el resto de la Unión Europea pueden estar incluidos.

La cifra de usuarios afectados no debe confundirse con la base total de Revolut. La compañía tiene más de 80 millones de clientes en todo el mundo, pero únicamente describe como limitado el grupo relacionado con este incidente.

Qué datos de clientes quedaron expuestos

La información enviada al tercero podía incluir datos de identidad y contacto especialmente sensibles. Según la notificación remitida por Revolut a clientes afectados, las categorías potencialmente compartidas incluyen:

  • Nombre completo.
  • Fecha de nacimiento.
  • Ocupación.
  • Dirección postal.
  • Dirección de correo electrónico.
  • Número de teléfono.
  • Copias de documentos de identidad, como pasaporte o permiso de conducir.
  • Fotografía utilizada para verificar la identidad durante el alta.
  • Extractos de cuenta e IBAN.
  • Estado y fecha de apertura de la cuenta.
  • Registros de retiradas.
  • Historial completo de transacciones.
  • Información relacionada con operaciones de Bitcoin, cuando correspondía.

La lista describe los tipos de información que podían haberse incluido en las respuestas fraudulentas y no significa que todos esos datos hayan sido expuestos para cada cliente afectado.

La notificación diferencia además la fotografía de verificación utilizada durante el proceso de alta de los datos biométricos derivados de ella. Según Revolut, no se vio comprometida la telemetría biométrica facial.

El atacante utilizó el dominio real de una agencia gubernamental

El aspecto más relevante del incidente es que las solicitudes no llegaron simplemente desde una dirección diseñada para parecer oficial. Revolut afirma que el tercero utilizó una dirección alojada en el dominio legítimo de una agencia gubernamental.

La notificación a clientes señala que la cuenta utilizada no estaba autorizada y había sido creada dentro de la infraestructura del dominio oficial. Esto hizo que las solicitudes presentaran las credenciales de autenticación asociadas a ese dominio y parecieran legítimas durante el proceso inicial de validación.

Revolut no ha identificado públicamente qué organismo gubernamental estaba involucrado. También ha rechazado concretar si todas las solicitudes procedían de la misma dirección o cuántas peticiones fraudulentas llegó a procesar.

Revolut descubrió el engaño al verificar las solicitudes

La fintech detectó posteriormente que las peticiones no eran legítimas. Según la información enviada a los afectados, Revolut contactó con el organismo correspondiente para verificar las solicitudes y descubrió entonces que la dirección utilizada no estaba autorizada.

Tras identificar el fraude, la empresa bloqueó la dirección en sus sistemas. También notificó el incidente a la propia agencia gubernamental, a las fuerzas de seguridad y a los organismos competentes en protección de datos y regulación financiera.

Revolut no ha explicado públicamente por qué su proceso inicial permitió entregar la información antes de completar una verificación independiente con el organismo solicitante.

No hubo acceso directo a los sistemas de Revolut

El incidente es diferente a una intrusión convencional en la infraestructura de una empresa. Revolut sostiene que los atacantes no accedieron a sus sistemas internos para extraer directamente una base de datos.

En este caso, la información fue entregada por la propia compañía como respuesta a solicitudes que parecían proceder de una autoridad legítima. Por eso el incidente combina elementos de ingeniería social, suplantación de identidad y abuso de un canal de comunicación confiable.

La empresa asegura también que los fondos de los clientes permanecen seguros. No ha comunicado que se hayan expuesto PIN, contraseñas o credenciales que permitan por sí solas iniciar sesión en las cuentas.

Pasaportes y movimientos financieros elevan el riesgo de nuevos fraudes

Aunque los atacantes no obtuvieran directamente acceso a las cuentas de Revolut, el conjunto de información potencialmente expuesto puede utilizarse en campañas posteriores de fraude o suplantación.

Combinar nombre, fecha de nacimiento, domicilio, teléfono y documentos de identidad permite crear comunicaciones fraudulentas mucho más personalizadas. Los extractos, IBAN y movimientos financieros pueden añadir información que ayude a convencer a una víctima de que el atacante realmente representa a Revolut, un banco o una autoridad.

El riesgo es especialmente relevante cuando el historial incluye operaciones con criptomonedas, ya que puede permitir identificar clientes con determinada actividad financiera y preparar intentos de phishing dirigidos.

Revolut ya ha avisado directamente a los afectados

La compañía afirma que todos los clientes identificados dentro del grupo afectado han sido contactados directamente. Si una persona no ha recibido una comunicación de Revolut sobre este incidente, la empresa no ha indicado que deba asumir automáticamente que sus datos forman parte de la filtración.

Los clientes que sí hayan recibido la notificación deberían extremar la precaución ante correos, mensajes o llamadas que utilicen datos personales reales para aparentar legitimidad. Una comunicación que conozca un IBAN, una dirección o detalles de una operación anterior no debe considerarse auténtica únicamente por disponer de esa información.

Revolut no ha informado todavía de usos posteriores confirmados de los datos ni ha explicado quién se encuentra detrás de las falsas solicitudes. El número exacto de personas afectadas, el organismo cuyo dominio fue utilizado y el alcance geográfico del incidente continúan sin hacerse públicos.