Saltar al contenido
Suscríbete

Revolut entregó a un impostor datos de unos 680 clientes y afronta un chantaje

Revolut ha confirmado que entregó documentos de identidad y extractos de clientes a quien le escribió desde un correo oficial. Un grupo pide 3 millones de dólares y la fiscalía de Reggio Calabria (Italia) investiga.

Redacción Veta 6 min de lectura

Dársena de Canary Wharf con barcos atracados, una pasarela sobre el agua y una grúa portuaria en primer plano; al fondo, los rascacielos de la City de Londres al atardecer
Imagen de archivo: Imagen de archivo: la City de Londres vista desde los muelles de Canary Wharf. "City of London from Canary Wharf", Saytosid, Wikimedia Commons, CC BY-SA 4.0 (redimensionada) · Original

Claves

  • Revolut entregó documentos de identidad, datos de contacto y extractos de clientes a quien le escribió desde un dominio de correo oficial auténtico. La empresa niega que alguien entrara en sus sistemas.
  • Fuentes cercanas a la entidad cifran los afectados en 680, 25 de ellos en España. Revolut solo habla de un número «limitado».
  • Un grupo pide 6.000 monero, unos 3 millones de dólares, y la fiscalía de Reggio Calabria investiga el correo de la prefectura desde el que salieron las peticiones.

La fiscalía de Reggio Calabria ha abierto una investigación sobre el caso Revolut, según publicó Euronews el 17 de septiembre. Las peticiones de datos que atendió el banco salieron de una cuenta de correo institucional de la prefectura de esa ciudad italiana. Los fiscales estudian un delito de intrusión en un sistema informático de interés público.

El banco digital, fundado en Londres, entregó datos personales y financieros de sus clientes a quien firmaba esas solicitudes. Ahora afronta un chantaje. Un grupo que se atribuye el robo publicó el miércoles en su web una exigencia de 6.000 monero, unos 3 millones de dólares (2,61 millones de euros).

Meses de peticiones con la firma de la policía postal italiana

Revolut habla de una estafa de suplantación externa y niega que alguien entrara en sus sistemas. Su portavoz explicó a TechCrunch que un tercero no autorizado «utilizó el correo de un dominio legítimo de una agencia gubernamental para enviar solicitudes de información fraudulentas» (traducción propia).

La agencia italiana ANSA, citada por Unchained, aporta más detalle. Las solicitudes llegaron durante meses. Salían de la cuenta de correo certificado de la prefectura, firmadas como la policía postal y con un dominio del Ministerio del Interior.

Según City AM, las entidades financieras están obligadas por ley a atender los requerimientos oficiales de información sobre clientes. Una fuente cercana al banco añadió que los mensajes de direcciones verificadas se tramitan como exigencias legales de obligado cumplimiento.

Revolut confirmó un número «muy limitado» de afectados

El investigador de criptomonedas ZachXBT publicó el viernes por la noche sobre el correo que Revolut había enviado a los afectados. A su juicio, el ataque parecía dirigido a usuarios con grandes patrimonios, recoge TechCrunch.

La empresa reconoció el incidente ese fin de semana. Al detectarlo, bloqueó la dirección y avisó al organismo, a las fuerzas de seguridad y a los reguladores financieros y de protección de datos. Los afectados eran un número «muy limitado» y ya había contactado con ellos directamente.

No dio la cifra. Tampoco aclaró a TechCrunch si el caso se limitaba a un mercado concreto.

Pasaportes, selfis de verificación e historiales de transacciones

El aviso a los clientes, revisado por TechCrunch, recoge la fecha de nacimiento, las direcciones postal y electrónica y el teléfono. Incluye también copias de pasaportes y permisos de conducir. Según la empresa, pudieron salir además selfis de verificación, extractos e historiales de transacciones.

El correo que recibieron los afectados ese fin de semana confirmaba, según City AM, la entrega de registros de retiradas. El Español, que cita a la prensa especializada, y Unchained mencionan datos de actividad en bitcoin.

Revolut insiste en que el dinero de los clientes no se ha tocado. «Los sistemas de Revolut y los fondos de nuestros clientes no se han visto afectados», recoge El Español. Ante City AM, la empresa precisó que su infraestructura central y sus bases de datos no quedaron comprometidas.

Malwarebytes prevé intentos de fraude en una segunda fase

Para la empresa de ciberseguridad Malwarebytes, lo probable son nuevos intentos de fraude contra los afectados, más que transferencias inmediatas sin autorización. Los documentos expuestos pueden servir para suplantar su identidad.

Malwarebytes aconseja, antes que nada, desconfiar. Cualquier llamada, correo, WhatsApp o SMS inesperado en nombre de Revolut que pida asegurar la cuenta, revertir una transferencia o sustituir documentos es sospechoso. Tampoco hay que usar los enlaces ni los teléfonos del mensaje. Revolut recomienda cortar la comunicación y acudir a sus canales oficiales.

Malwarebytes pide a quien haya recibido el aviso que revise sus saldos y tarjetas, los beneficiarios, las transferencias recientes y los dispositivos vinculados. Cualquier movimiento extraño se comunica por el chat seguro de la aplicación. La firma de ciberseguridad sugiere también vigilar si aparecen cuentas o créditos solicitados a nombre del afectado.

El lunes 14, primeras amenazas y respuesta de la FCA y la ICO

El lunes 14 de septiembre, un grupo que se presentó ante City AM como Revolut Smilik confirmó por mensajes que quería cobrar a Revolut. Si no pagaba, publicaría «cada día más y más datos» (traducción propia). Según esos mensajes, ya habían salido datos de varias personas conocidas.

Un portavoz de la Financial Conduct Authority (FCA), el supervisor financiero británico, dijo al diario que estaban en contacto con la empresa. El objetivo es «entender el impacto y las medidas que se están tomando para abordar cualquier posible daño» (traducción propia). La Information Commissioner’s Office (ICO), autoridad británica de protección de datos, confirmó que había recibido una notificación y la estaba evaluando.

Fuentes cercanas y Reuters cifran los afectados en unos 680

El Español publicó la cifra citando a fuentes cercanas a la entidad. Según esas fuentes, Revolut ha abierto una auditoría interna que sitúa los afectados en 680 personas, 25 de ellas registradas en la entidad española. El banco tiene 7 millones de clientes en España y más de 80 millones en el mundo. El periódico calcula que el caso toca al 0,00036 % de su base española.

Reuters obtuvo la misma cifra aproximada de una persona conocedora del caso, según Unchained. Euronews escribe que el banco ha confirmado datos de unos 680 clientes europeos. Ante TechCrunch y City AM, Revolut no quiso dar ningún número.

El grupo da su propia versión. Según contó al Financial Times, eligió a sus objetivos rastreando la cadena de bloques. Buscaba clientes de Revolut con grandes saldos en criptomonedas, recoge Unchained. «Prefiero no revelar mi método exacto, pero fue mediante análisis en cadena», dijo (traducción propia). La mayoría están en Suiza y Francia, siempre según el grupo, y el resto en otros 31 países, España entre ellos.

El miércoles, rescate público con 24 horas de plazo

El Financial Times contactó con los atacantes por Telegram. El grupo se hace llamar iamnotavillain, un nombre distinto del que figura en City AM. El miércoles por la tarde colgó la exigencia en su web de la red oscura, junto a una cuenta atrás, según Euronews y Unchained. Si no cobra en 24 horas, amenaza con vender los datos a otras organizaciones criminales.

El mensaje que recibió el periódico pedía 6.000 XMR, el símbolo de la criptomoneda Monero. Si no, «todos los datos se venderán y tendréis sangre en las manos» (traducción propia). El diario británico señala que hacer pública una exigencia así es inusual, porque estos chantajes suelen empezar en privado.

Los atacantes le dijeron que era la primera vez que usaban su web para pedir un rescate y que no habían contactado con el banco. Un portavoz de Revolut confirmó a Reuters que la empresa no había recibido ninguna exigencia directa. El grupo mandó al FT una grabación de pantalla de 60 segundos. En ella, alguien repasa documentos que podrían ser de Revolut. El grupo asegura tener 147 GB de datos.

La fiscalía antimafia y la autoridad italiana de datos entran en el caso

La Dirección Nacional Antimafia y Antiterrorismo trabaja también en la investigación porque afecta a un organismo público, según Euronews. El grupo dice que entre sus 147 GB hay documentos de la policía italiana y chats de agentes. ANSA indica que se está comprobando.

La autoridad italiana de protección de datos ha abierto controles en la banca del país. Pidió a los delegados de protección de datos de los bancos italianos una «revisión rápida» (traducción propia). Si encuentran vulnerabilidades, deben avisarla de inmediato. También contactó con su homóloga de Lituania, donde Revolut tiene su domicilio social.

Revolut no ha identificado el organismo cuya dirección de correo se usó ni ha revelado el dominio, según Malwarebytes. Los investigadores italianos tampoco han establecido si la cuenta de la prefectura fue asaltada o clonada.

Sigue leyendo