Revolut afirma que una estafa de suplantación hizo que divulgara datos sensibles a un tercero no autorizado. Un grupo que se identifica como «iamnotavillain» amenazó públicamente con vender registros si no recibía US$3 millones —presuntamente 6.000 Monero— en 24 horas.
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is currently known about the alleged Revolut data breach—including the company’s statement that it has received no direct contact or ra. Article summary: Revolut has confirmed a limited customer-data disclosure caused by an impersonation/social-engineering incident, but it disputes that its core systems were breached. The ransom claim is public and attributed to a group c. Topic tags: general, news, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers
Revolut ha confirmado que divulgó información sensible de clientes a un tercero no autorizado después de recibir solicitudes fraudulentas enviadas desde el dominio de correo de una agencia gubernamental legítima. La compañía describe el caso como una estafa externa de suplantación de identidad e ingeniería social, no como una intrusión confirmada en sus sistemas centrales. 1
2
El episodio también generó una reclamación pública de rescate por parte de un grupo que usa el nombre «iamnotavillain». Sin embargo, hay una precisión clave: Revolut dijo a Reuters que no ha tenido contacto directo ni ha recibido una exigencia de rescate de quienes se atribuyen la responsabilidad. 2
Según la declaración de Revolut recogida por Reuters, los estafadores utilizaron un dominio de correo de una agencia gubernamental legítima para enviar solicitudes engañosas de datos de clientes. Antes de detectar el fraude, Revolut entregó información sensible a un tercero no autorizado. 1
La empresa indicó que avisó a los clientes afectados y, en un primer momento, calificó el número como «muy limitado». Reuters informó posteriormente de que el incidente habría afectado a unas 680 personas, una cifra que Revolut no publicó en su comunicado inicial. 1
2
Las notificaciones enviadas a los afectados, según reportes de prensa, indican que la información expuesta podría incluir datos de identidad y contacto: fecha de nacimiento, domicilio, teléfono y copias de documentos de identidad. TechCrunch informó de que también podrían haberse incluido selfis de verificación, extractos de cuenta y otros materiales vinculados a las cuentas. 5
De acuerdo con la versión de Revolut y con información de una fuente conocedora del caso citada por Reuters, la infraestructura central, las bases de datos y las cuentas de clientes de Revolut no fueron hackeadas. La empresa también sostuvo que sus sistemas y los fondos de clientes no se vieron afectados. 1
2
La diferencia es relevante: el hecho confirmado es una divulgación de datos inducida mediante peticiones fraudulentas, no una penetración técnica confirmada en los sistemas de cuentas o las bases de datos de la compañía. Los reportes públicos no establecen de manera independiente todos los detalles técnicos del incidente, por lo que no debe exagerarse su alcance. 1
2
El Financial Times informó, según Reuters, de que los actores que se atribuyen el incidente amenazaron con vender registros confidenciales de cientos de clientes a otros grupos criminales si Revolut no pagaba US$3 millones en 24 horas. 2
Otros reportes identifican el pago solicitado como 6.000 Monero (XMR), valorados entonces en unos US$3 millones, y atribuyen el ultimátum al grupo «iamnotavillain». El grupo habría publicado su exigencia en internet con una cuenta regresiva y afirmado que no había negociaciones. 4
6
Estos elementos son afirmaciones de los presuntos atacantes, o datos atribuidos a ellos. No prueban que la identidad del grupo sea auténtica, que posea todos los registros que dice tener ni que pueda concretar la venta amenazada. El hecho de que Revolut diga no haber recibido una demanda directa añade incertidumbre sobre el estado real de ese ultimátum público. 2
6
La evidencia disponible permite una conclusión concreta, aunque seria: Revolut divulgó datos sensibles de clientes tras ser engañada por solicitudes fraudulentas que aparentaban proceder de un dominio oficial. La compañía niega que se haya vulnerado su infraestructura central o las cuentas de clientes. 1
2
La exigencia de US$3 millones en Monero, el plazo de 24 horas, la cuenta regresiva y la atribución a «iamnotavillain» han sido reportados públicamente, pero siguen siendo alegaciones vinculadas a los supuestos atacantes. Hasta que existan corroboraciones independientes, deben distinguirse del incidente de divulgación que Revolut sí ha confirmado. 2
6
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Revolut afirma que una estafa de suplantación hizo que divulgara datos sensibles a un tercero no autorizado.
Revolut afirma que una estafa de suplantación hizo que divulgara datos sensibles a un tercero no autorizado. Un grupo que se identifica como «iamnotavillain» amenazó públicamente con vender registros si no recibía US$3 millones —presuntamente 6.000 Monero— en 24 horas.
Lo confirmado es una divulgación no autorizada provocada por solicitudes de información fraudulentas; la autoría, el alcance de los archivos y la amenaza de venta siguen sin verificación independiente.