Catch pre-market movers with AI signals.
Revolut confirma que se produjo una violación de datos de clientes debido a solicitudes gubernamentales falsas.
- La empresa de tecnología financiera británica Revolut confirmó que terceros no autorizados tuvieron acceso a datos sensibles de clientes, a través de un engaño sofisticado relacionado con correos electrónicos del gobierno falsificados.
- La brecha permitió que se vieran los documentos de identidad, los datos de contacto y los registros de transacciones en criptomonedas de un número limitado de usuarios, principalmente personas con grandes patrimonios.
- El incidente ocurrió mientras la empresa con sede en Londres buscaba obtener una licencia bancaria en Estados Unidos y una posible cotización en bolsa, lo que podría valorar a la compañía en hasta 200 mil millones de dólares.
- Revolut destacó que los sistemas bancarios fundamentales y los fondos de los clientes no se ven afectados, aunque este incidente revela vulnerabilidades significativas en los procedimientos de verificación de cumplimiento.
El gigante británico de fintech Revolut reveló el 12 de septiembre que había divulgado información sensible de los clientes, después de recibir solicitudes de datos fraudulentas enviadas desde una dirección de correo electrónico que se hacía pasar por una agencia gubernamental legítima. Los mensajes falsificados eran lo suficientemente sofisticados como para superar los controles de seguridad estándar, incluyendo los protocolos de autenticación SPF, DKIM y DMARC, que generalmente se utilizan para proteger la información personal.Verificar la identidad del remitente y la integridad del contenido..
Según las notificaciones enviadas a los clientes afectados y revisadas por los medios de comunicación, los datos expuestos incluían información de identidad y detalles de contacto, como fechas de nacimiento, direcciones postales y de correo electrónico, números de teléfono, entre otros.Copias de los documentos de identidadComo los pasaportes y las licencias de conductor. La empresa también indicó queVerificación de selfies, estados de cuentaY los historiales de transacciones podrían haber sido comprometidos.
Un portavoz de Revolut afirmó que la empresa identificó el fraude, bloqueó inmediatamente la dirección de correo electrónico fraudulenta y alertó a las agencias gubernamentales, las fuerzas del orden público y los reguladores correspondientes. La empresa destacó que sus sistemas y los fondos de los clientes no se vieron afectados, y describió este incidente como un ataque de ingeniería social sofisticado, y no como una brecha en su infraestructura interna.
El investigador de seguridad ZachXBT señaló que el incidente parecía estar dirigido a usuarios con grandes patrimonios, un grupo que enfrenta altos riesgos de phishing, SIM-swapping, extorsión y amenazas físicas. Este brechaje de datos ocurre mientras Revolut evalúa la posibilidad de una publicación pública que podría valorar la empresa financiera en hasta 200 mil millones de dólares, un aumento significativo con respecto a su valoración privada de 75 mil millones de dólares en noviembre.
¿Cómo lograron los correos electrónicos falsificados evadir la seguridad de Revolut?
La importancia técnica de esta brecha radica en el hecho de que los protocolos de autenticación de correos electrónicos no logran detectar las falsificaciones de correos. El SPF verifica los servidores autorizados para enviar correos, mientras que DKIM verifica la integridad del contenido del correo.DMARC gestiona el manejo de los fallos.Los correos electrónicos fraudulentos lograron evadir estas medidas de protección, permitiendo que el equipo encargado del cumplimiento de normativas cumpliera con la solicitud, bajo la creencia razonable de que se trataba de correos auténticos.
El vector de ataque demuestra que las verificaciones técnicas en los correos electrónicos confirman la autenticidad del dominio, pero no garantizan la autorización del remitente. Una vez que el atacante controla una cuenta dentro de un dominio legítimo,Estas medidas técnicas de protección fallan.Este incidente destaca la necesidad de que las organizaciones que manejan los registros sensibles de los clientes validen de forma independiente las solicitudes de información de alto riesgo a través de canales fuera del bando, en lugar de depender únicamente en la autenticación del dominio.
Es probable que el equipo encargado de cumplir con las solicitudes haya considerado estas peticiones como legales, debido al dominio autenticado utilizado para ello. Los documentos fueron entregados de acuerdo con los protocolos de solicitud de datos en situaciones de emergencia, diseñados para manejar amenazas inminentes. Esto destaca un riesgo operativo crítico en el proceso de manejo de datos relacionados con el conocimiento del cliente (Know Your Customer o KYC). En este contexto, los ataques procedimentales pueden tener éxito, incluso cuando los sistemas fundamentales siguen estando seguros.
¿Qué datos fueron comprometidos y cuáles son los riesgos?
Las categorías de datos que fueron expuestas incluyen pasaportes, licencias de conducir, selfies para verificar la identidad, nombres, fechas de nacimiento, profesiones, direcciones residenciales, direcciones de correo electrónico, números de teléfono, IBANs, estados de cuenta, registros de retiros de fondos y historial completo de transacciones de Bitcoin. Es importante destacar que las credenciales, códigos de acceso y plantillas biométricas no fueron comprometidas.
La exposición del historial de transacciones de Bitcoin permite realizar análisis en grupos, conectando las direcciones de la cadena de bloques pública con identidades específicas, direcciones domiciliares y niveles de riqueza. Esto genera riesgos de seguridad física tangibles, incluyendo posibles extorsiones o secuestros, como ha ocurrido en incidentes similares en Europa.

Para los clientes de Revolut que han sido afectados por este problema, la combinación de documentos de identidad, datos de contacto, información de cuenta y historial de transacciones podría proporcionar a los atacantes los elementos necesarios para crear estafas basadas en ingeniería social. Los estafadores pueden imitar al personal de soporte de Revolut, agencias de aplicación de la ley, entidades financieras o autoridades fiscales, utilizando información personal para hacer que los mensajes parezcan legítimos.
¿Cómo afecta esto las ambiciones estratégicas de Revolut?
Esta ruptura coincide con importantes desarrollos estratégicos para la empresa fintech con sede en Londres. Esta empresa cuenta con más de 80 millones de clientes en todo el mundo y opera en más de 30 países. Revolut recientemente obtuvo licencias bancarias en Francia y el Reino Unido, además de obtener la aprobación condicional del Oficina del Superintendente de Monedas de los Estados Unidos para establecer una banco nacional. Se espera que esto ocurra en la primera mitad de 2027.
Se dice que la empresa está considerando la cotización en bolsa, lo cual podría valorarla en hasta 200 mil millones de dólares, un aumento significativo con respecto a su valoración privada de 75 mil millones de dólares en noviembre. Este acontecimiento representa una amenaza para su reputación, ya que Revolut busca expandirse en Europa y muestra sus ambiciones de cotizar en bolsa.
Aunque los fondos de los clientes no se vieron afectados, los riesgos a largo plazo relacionados con la reputación y las responsabilidades son significativos. Se recomienda que los usuarios verifiquen las comunicaciones directamente a través de la aplicación, en lugar de utilizar enlaces de correo electrónico. También se sugiere solicitar acceso al contenido de los archivos según lo establecido en el artículo 15 del RGPD, para confirmar si los datos han sido expuestos. Además, es importante separar las inversiones de los registros de identidad, transferiendo la riqueza excesiva a soluciones de custodia propia, con protección mediante contraseñas.
El caso demuestra cómo los dominios de correo electrónico confiables pueden ser abusados cuando un atacante obtiene acceso o utiliza de manera incorrecta la infraestructura de correo de una organización legítima. Incluso el correo electrónico que está autenticado correctamente puede ser malicioso si la cuenta del remitente no está autorizada. Este incidente representa un cambio en comparación con los desafíos de seguridad anteriores, como el breché del año 2022, donde se utilizó la ingeniería social para atacar a un empleado. En este caso, el objetivo es el propio proceso de cumplimiento de normas de seguridad.
Combina la sabiduría tradicional del comercio con los conocimientos avanzados sobre criptomonedas.



Comentarios
Aún no hay comentarios