Revolut revela una brecha de datos tras suplantación de una agencia gubernamental por parte de estafadores para extraer datos KYC de clientes

Revolut reveló el 12 de septiembre que unos estafadores que se hicieron pasar por una agencia gubernamental engañaron a la fintech para que entregara datos sensibles de clientes, incluidas copias de pasaportes, licencias de conducir, selfies de verificación facial e historiales completos de transacciones. A diferencia de la mayoría de las brechas fintech de este año, ningún servidor fue hackeado ni se robó ninguna contraseña: el atacante simplemente lo pidió, usando una cuenta de correo gubernamental robada pero de apariencia genuina.
El incidente ilustra una categoría creciente de fraude que los equipos de seguridad llaman "abuso de canal confiable": en lugar de irrumpir en un sistema, un atacante compromete o suplanta un canal en el que la empresa ya confía —en este caso, solicitudes oficiales de datos por parte de las fuerzas del orden— y deja que el propio proceso de cumplimiento del objetivo haga el trabajo de exfiltración.
Cómo funcionó el fraude
Según Revolut y reportes de TechCrunch, un tercero no autorizado obtuvo acceso a, o suplantó de forma convincente, una cuenta de correo perteneciente a una agencia gubernamental legítima. La solicitud fraudulenta resultó en la divulgación de nombres completos, fechas de nacimiento, direcciones postales y de correo, números de teléfono y ocupaciones de un grupo de clientes. Más grave aún, el atacante también obtuvo copias de documentos de identidad emitidos por el gobierno —pasaportes y licencias de conducir— junto con los selfies de verificación facial. También se expusieron registros financieros incluyendo estados de cuenta, IBANs, historiales de transacciones y detalles de retiros, con datos que según reportes incluían historial de transacciones de criptomonedas.
Quién fue el objetivo
Revolut solo ha confirmado que un "número limitado" de clientes se vio afectado. El investigador de criptomonedas ZachXBT evaluó que el patrón de datos expuestos —documentos KYC junto con historiales detallados de transacciones de Bitcoin— apunta a una operación dirigida destinada a construir perfiles de personas de alto patrimonio neto.
La respuesta de Revolut
Revolut dice que identificó el esquema fraudulento y bloqueó la dirección de correo comprometida, luego notificó directamente a los clientes afectados. La compañía también alertó a la agencia gubernamental cuya identidad fue utilizada indebidamente, junto con las fuerzas del orden y los reguladores financieros. Revolut sostiene que sus sistemas centrales, infraestructura y fondos de clientes no se vieron comprometidos.
Por qué esto importa más allá de Revolut
Cada institución financiera regulada opera un proceso similar: las fuerzas del orden y los organismos gubernamentales pueden obligar a divulgar datos de clientes. Las instituciones financieras deberían tratar la verificación fuera de banda del funcionario solicitante —una llamada a un número conocido, no una respuesta al propio correo— como obligatoria, no opcional.
Publicado originalmente por TechCrunch. Lee el artículo original para más detalles.
Ver fuente original