Revolut: El phishing, no el hackeo, fue el vector de la reciente brecha de seguridad

Diagrama abstracto representando una conexión de red siendo interceptada por un correo electrónico malicioso, con elementos de seguridad digital.

Revolut ha confirmado una reciente brecha de seguridad que expuso datos de algunos de sus clientes, pero ha desmentido que se tratara de un hackeo directo a sus sistemas. El incidente se originó a través de un correo electrónico fraudulento, al que la compañía respondió como si fuera una comunicación legítima.

Según un comunicado oficial citado por TechCrunch, un "sofisticado caso de suplantación de identidad" utilizó un dominio de correo electrónico legítimo de una agencia gubernamental para solicitar información de manera engañosa. Aunque Revolut no ha especificado la agencia ni el país de origen, las indicios apuntan a Italia como el foco del incidente. Tras detectar la anomalía, la empresa procedió a bloquear el dominio de correo, notificó a la agencia suplantada, a las autoridades competentes y a los organismos de protección de datos y regulación financiera.

Un Ataque de Suplantación Sofisticado

Los perpetradores no solo imitaron la apariencia visual de una administración pública, sino que emplearon un dominio de correo electrónico real. Esta táctica, conocida como spoofing, resultó en que Revolut considerara la solicitud como auténtica y procediera a entregar la información requerida. Este método es una evolución de estafas más comunes, como la suplantación de identidad en llamadas telefónicas, demostrando que las empresas son objetivos tan vulnerables como los ciudadanos individuales.

Daniel Púa, jefe de seguridad en Magnific, advierte sobre futuras amenazas: "Van a llegar videollamadas con el vídeo de un familiar y se va a complicar la cosa". Esto subraya la creciente complejidad de los ataques de ingeniería social.

Detalles de la Información Comprometida

Los datos entregados a los atacantes incluyeron información personal y de contacto, como fechas de nacimiento, direcciones, correos electrónicos y números de teléfono. Adicionalmente, se comprometieron documentos de identidad escaneados (DNI, pasaporte, carnet de conducir) y fotografías faciales utilizadas en los procesos de verificación de identidad. En ciertos casos, también se filtraron extractos bancarios, historiales de transacciones y detalles de cuentas como el IBAN y la fecha de apertura.

Alcance y Número de Afectados

Revolut ha calificado el alcance del incidente como "muy limitado", asegurando haber contactado directamente con cada uno de los clientes afectados. Sin embargo, no se ha proporcionado una cifra oficial consolidada. Informaciones de medios como Financial Times sugieren que el total de afectados podría ascender a 680 clientes, con unos 25 en España, según El Economista. La compañía ha enfatizado que los fondos de los clientes no se han visto comprometidos por esta brecha de seguridad.

Fuente: Ver artículo original