Solicitudes fraudulentas y compromiso de datos dirigido
La plataforma financiera Revolut comprometió registros de clientes tras responder a solicitudes fraudulentas de información por parte de fuerzas del orden durante varios meses 3. Los atacantes enviaron las consultas utilizando un sistema de correo electrónico comprometido del gobierno italiano que poseía credenciales de autenticación válidas 3. Dado que las comunicaciones eludieron con éxito los controles de seguridad internos estándar, los operadores de la plataforma entregaron registros confidenciales antes de reconocer la naturaleza fraudulenta de las solicitudes 13. Posteriormente, Revolut bloqueó la dirección de contacto de origen e informó a las fuerzas del orden, a los reguladores pertinentes y a la agencia gubernamental afectada 1.
La brecha afectó al menos a 680 cuentas de clientes 13. El investigador de seguridad ZachXBT señaló que el incidente parecía diseñado para comprometer a usuarios de alto patrimonio 3. El grupo perpetrador explicó a los periodistas que inicialmente realizó análisis en la cadena (on-chain) para detectar direcciones públicas vinculadas a saldos sustanciales de criptomonedas 13. Tras identificar a estos titulares de cuentas de alto valor en la cadena, el grupo se dirigió a sus perfiles centralizados asociados para extraer información personal 13.
Los datos exfiltrados contenían un amplio registro de identificación personal y financiera 3. Los archivos robados incluían nombres completos de clientes, fechas de nacimiento, direcciones particulares, profesiones, licencias de conducir y copias de pasaportes 3. Además, la filtración expuso imágenes de autorretrato (selfies) de los procesos de verificación de identidad (KYC), extractos de cuentas con detalles de IBAN, referencias de monederos, registros de retiros e historiales de transacciones completos 3. Los atacantes verificaron la posesión de estos archivos transmitiendo una grabación de pantalla de 60 segundos a los medios de comunicación 13.
Exigencia de rescate y detalles de la extorsión en Monero
Una entidad de extorsión que opera bajo el seudónimo "iamnotavillain" creó un sitio web dedicado que mostraba un temporizador de cuenta atrás de 24 horas para exigir el pago 13. El grupo exigió 6.000 tokens de Monero, valorados en aproximadamente 3 millones de dólares 13. El sitio de extorsión advertía que "todos los datos serán vendidos y la sangre estará en sus manos" si no se cumplían las condiciones de pago 3. El 16 de septiembre de 2026, los informes iniciales detallaron que los atacantes amenazaron con vender la documentación de identidad a organizaciones criminales de terceros 13.
Los extorsionadores exigieron específicamente el pago en Monero, una criptomoneda centrada en la privacidad que utiliza direcciones ocultas (stealth addresses) y firmas de anillo (ring signatures) para ofuscar los detalles del pago 3. Las principales plataformas de intercambio de criptomonedas, como Coinbase, Kraken y Binance, han retirado el token de sus plataformas de negociación 3. Según la empresa de análisis TRM Labs, los grupos de extorsión solicitan con frecuencia Monero u ofrecen descuentos por su uso, aunque Bitcoin sigue siendo el activo principal para las liquidaciones de extorsión porque es mucho más fácil de adquirir, mover y convertir a gran escala 3.
Revolut declaró que no había recibido exigencias ni comunicaciones directas del grupo de extorsión hasta el 16 de septiembre de 2026 13. Los atacantes declararon al Financial Times que no se habían entablado negociaciones con Revolut en el momento de la publicación 1. Además, Revolut reiteró que los saldos monetarios de los clientes y los sistemas operativos internos no se vieron afectados en absoluto por la brecha de seguridad 13.
Almacenamiento centralizado de identidad y riesgos de seguridad física
La exposición de identidades físicas verificadas junto con saldos conocidos de criptomonedas presenta riesgos específicos para la seguridad física 23. Los observadores señalan que vincular direcciones del mundo real, nombres legales e imágenes faciales con saldos visibles en cadenas de bloques públicas se correlaciona directamente con riesgos de extorsión física, como correo postal físico que exige bitcoin 2 o ataques físicos violentos («wrench attacks») 3. A diferencia de las claves privadas comprometidas o los tokens perdidos, los datos de identificación personal comprometidos no se pueden revocar, rotar ni reemplazar fácilmente 2.
Las brechas de datos en repositorios centrales ponen de relieve las vulnerabilidades persistentes en los servicios financieros y de hardware 2. Por ejemplo, una filtración independiente de un monedero de hardware en 2020 dio lugar a que llegaran cartas de extorsión física a los domicilios de los clientes seis años después 2. En otro caso, el proveedor de hardware Trezor confirmó que aproximadamente 67.000 registros de clientes quedaron expuestos a través de un socio de envío externo, mientras que otra filtración expuso unos 200.000 registros que contenían números de identificación gubernamentales junto con direcciones de monederos verificadas 2.
El análisis del sector sugiere que los registros centralizados de verificación de identidad (KYC) crean objetivos de alto valor para los atacantes 2. Cuando las entidades conservan registros estáticos de documentos de identidad personales confidenciales, los servidores se convierten en almacenes de datos concentrados 2. Los modelos de verificación alternativos enfatizan la divulgación mínima, donde las plataformas confirman la elegibilidad regulatoria de un usuario sin retener copias persistentes de documentos personales o rostros 2.
Declaraciones formales y elementos no resueltos
Revolut describió el número total de cuentas afectadas como limitado y confirmó que la infraestructura operativa no se vio comprometida 3. Los administradores de la plataforma notificaron directamente a los usuarios afectados la divulgación no autorizada de su información 13. Sin embargo, los responsables de la empresa se negaron a identificar públicamente a la agencia gubernamental italiana específica cuyo dominio de correo electrónico se vio comprometido en el ataque 3.
Sigue sin confirmarse si alguna parte del conjunto de datos robados ha sido transferida o vendida a terceros tras la expiración del plazo de extorsión 13. Además, los detalles completos sobre cómo los atacantes obtuvieron acceso autenticado al sistema de correo electrónico gubernamental siguen siendo objeto de investigación por parte de las autoridades 13.
Lo que aún no está establecido
- Si los datos de los clientes de Revolut han sido vendidos o distribuidos a terceros tras el vencimiento del plazo del rescate.
- La agencia gubernamental italiana específica cuyo dominio de correo electrónico autenticado se vio comprometido para emitir las solicitudes fraudulentas.
- Las identidades exactas o la ubicación de las personas que operan bajo el alias 'iamnotavillain'.
Preguntas frecuentes
¿Cómo accedieron los atacantes a los registros de los clientes de Revolut?
Los atacantes enviaron solicitudes de información fraudulentas utilizando una dirección de correo electrónico comprometida del gobierno italiano que contaba con una autenticación válida, lo que llevó a Revolut a atender las solicitudes antes de descubrir el fraude 13.
¿Se vieron comprometidos los fondos de los clientes o los sistemas de negociación internos en la brecha?
No, Revolut confirmó que los saldos de las cuentas de los clientes y la infraestructura operativa principal no se vieron afectados por el incidente 13.
¿Cómo seleccionaron los extorsionadores a usuarios específicos de Revolut?
El grupo utilizó análisis en la cadena (on-chain) para detectar direcciones públicas con tenencias sustanciales y, a continuación, se dirigió a las cuentas de Revolut asociadas para adquirir la documentación de identidad correspondiente 13.
Fuentes
- CoinDesk — Revolut hackers demand $3 million in Monero, threaten to sell customer data (2026-09-16) https://www.coindesk.com/markets/2026/09/16/revolut-hackers-demand-usd3-million-in-monero-threaten-to-sell-customer-data
- CoinDesk — A stolen coin can be returned. A leaked identity cannot. (2026-09-16) https://www.coindesk.com/opinion/2026/09/16/a-stolen-coin-can-be-returned-a-leaked-identity-cannot
- Decrypt — Revolut Hackers Demand $3M Monero Ransom, Threaten to Sell Customer Data: Report (2026-09-17) https://decrypt.co/378472/revolut-hackers-demand-3m-monero-ransom-threaten-to-sell-customer-data-report
Esta nota es informativa y educativa. No es asesoramiento financiero ni una recomendación de compra o venta.