La fintech británica Revolut notificó a unos 680 clientes que sus datos personales habían sido entregados a un tercero no autorizado. Los estafadores se hicieron pasar por representantes de una agencia gubernamental y enviaron solicitudes desde el dominio de correo legítimo de dicha agencia. La empresa confirmó el incidente el 12 de septiembre de 2026.
Inicialmente, Revolut describió el número de afectados como «muy limitado». El Financial Times informó después que Revolut había contactado directamente con 680 clientes.
Cómo se desarrolló el ataque a Revolut
El primero en informar públicamente del problema fue el investigador on-chain ZachXBT, que recibió la notificación de Revolut la noche del viernes 12 de septiembre y la publicó. Según su evaluación, el ataque estuvo dirigido a clientes de alto patrimonio.
En un comunicado, Revolut calificó el incidente como una sofisticada estafa de suplantación externa. La empresa confirmó que había bloqueado la dirección de correo tras descubrir el engaño y que había notificado a la propia agencia gubernamental, a las fuerzas del orden y a los reguladores.
Los sistemas de Revolut y los fondos de los clientes no se han visto afectados, - dijo un portavoz de la empresa.
Revolut no reveló qué agencia gubernamental específica fue utilizada en el ataque.
La pista italiana y los nombres de los grupos de hackers
El lado técnico del ataque salió a la luz con más detalle en la prensa italiana. Las capturas muestran que los archivos pasaron por el buzón oficial de correo certificado (PEC) de la filial italiana de Revolut - [email protected], registrado en la red InfoCert como dirección de la sucursal de Milán. El correo ordinario para el mismo tipo de solicitudes es [email protected].
Según La Stampa, la segunda dirección certificada desde la que se enviaron las solicitudes falsas podría pertenecer a la Guardia di Finanza (la policía financiera italiana) o a la UIF, la unidad antilavado del Banco de Italia. Revolut no lo confirma y las autoridades italianas no han hecho comentarios.
Al menos dos grupos han reivindicado el ataque. Uno es Revolut Smilik (Smilik es una transliteración de la palabra rusa para «carita sonriente»), que contactó con City AM. El segundo es IAmNotAVillain, que tiene su propio sitio web con un nombre irónico. La prensa italiana vincula la historia de la dirección PEC específicamente con IAmNotAVillain.
Rescate de 10,000 BTC y escala de la filtración
Según los canales de Telegram donde los hackers publican archivos de muestra, la cifra de rescate en discusión es de alrededor de 10,000 bitcoin. Revolut no ha dicho nada sobre el lado financiero y no se han registrado pagos.
La empresa sigue describiendo el número de víctimas como «limitado» y se conocen públicamente alrededor de una docena de nombres. Entre las víctimas confirmadas están el tenista Alexander Shevchenko y Felix Römer, CEO del criptocasino Gamdom.
Los hackers afirman que la mayoría de las víctimas están en Suiza y Francia. Parte de la lista que ofrecen (Turquía, Mónaco, Bahamas) encaja mal con un cliente típico de Revolut, por lo que la lista se considera no verificada.
Qué datos de clientes de Revolut se filtraron
Según la notificación enviada a los afectados, los hackers obtuvieron fechas de nacimiento, direcciones postales y de correo electrónico, números de teléfono y copias de documentos de identidad - pasaportes y permisos de conducir. También podrían haberse compartido selfies de verificación, extractos de cuenta e historial de transacciones.
Por su parte, Investing.com, citando al FT, informó que la filtración incluía también números de cuentas bancarias, domicilios, tarjetas de identificación y registros de operaciones en bitcoin.
Además del riesgo estándar de robo de identidad, los clientes se enfrentan a un riesgo físico. En Francia, otras filtraciones ya han derivado en visitas a los domicilios de las víctimas - los agresores conocían tanto la dirección como el saldo.
Investigación del ICO y de la FCA
El 14 de septiembre de 2026, la Oficina del Comisionado de Información del Reino Unido (ICO) anunció el inicio de una investigación sobre el incidente. Revolut se había auto-reportado al ICO varios días antes. Según City AM, también se ha informado del incidente a la FCA (Financial Conduct Authority, el regulador financiero del Reino Unido).
