Revolut confirmó el 12 de septiembre de 2026 que divulgó información sensible a un tercero no autorizado que usó solicitudes fraudulentas enviadas desde el dominio real de una agencia gubernamental. No se ha informado de una intrusión en la infraestructura bancaria central de Revolut ni de pérdidas de fondos de clie...
Publicado porEditado con GPT-5.6 TerraImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What happened in the Revolut data breach confirmed on September 12, 2026—including how attackers impersonated a legitimate government agency. Article summary: Revolut confirmed on 12 September that it had disclosed sensitive customer records to an unauthorised party after responding to fraudulent requests sent from a genuine government-agency email domain. This was a social-en. Topic tags: general, news, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts w
Revolut confirmó que reveló información sensible de clientes a un tercero no autorizado después de responder a solicitudes fraudulentas enviadas desde una dirección perteneciente al dominio legítimo de una agencia gubernamental. La compañía comunicó el incidente el 12 de septiembre y sostiene que sus sistemas y los fondos de los clientes no resultaron afectados. 1
34
El caso es relevante porque, según lo confirmado hasta ahora, los atacantes no tuvieron que vulnerar la infraestructura bancaria central de Revolut: aprovecharon la confianza que genera un canal de comunicación con apariencia oficial.
La empresa describió lo ocurrido como una «sofisticada estafa externa de suplantación». Según Revolut, un tercero no autorizado utilizó una dirección de correo de un dominio gubernamental legítimo para remitir solicitudes de información fraudulentas. Tras detectar el incidente, bloqueó la dirección y avisó a las autoridades pertinentes. 34
48
Revolut dijo que afectó a un número «muy limitado» de clientes y que ya se había puesto en contacto con ellos. No publicó inicialmente una cifra concreta. 1
La distinción es importante: la información disponible no demuestra que alguien entrara en los sistemas bancarios principales de la empresa ni que accediera a dinero de usuarios. Sí demuestra que el proceso para atender una solicitud externa de datos sensibles fue engañado. 1
34
El elemento confirmado es que las peticiones procedían de una cuenta dentro de un dominio real de una agencia gubernamental. Eso puede hacer que una comunicación parezca técnicamente auténtica y rutinaria, especialmente si se gestiona como una petición legal o de una autoridad. 1
35
Informaciones posteriores vincularon al remitente con la infraestructura italiana de correo certificado PEC y con el dominio pec.interno.it, asociado al Ministerio del Interior de Italia. Sin embargo, ni Revolut ni las autoridades italianas habían confirmado de forma independiente esa atribución en los materiales disponibles; debe tratarse como una línea de investigación periodística, no como un hecho establecido. 37
La lección es clara: que un correo proceda de un dominio oficial no basta para acreditar que una petición de datos muy sensibles sea legítima. Antes de entregar registros, la solicitud debería verificarse por una vía independiente con contactos institucionales conocidos y someterse a controles de escalado.
Revolut habló inicialmente de un número «muy limitado» de clientes, sin facilitar el total. 1
Más tarde, varios medios situaron la cifra en torno a 680 clientes en todo el mundo; entre ellos habría 12 clientes en Irlanda. La empresa no había confirmado públicamente ese número en su declaración inicial, por lo que debe entenderse como una cifra publicada por medios, no como un dato anunciado directamente por Revolut. 33
También circuló la afirmación de los presuntos atacantes de que habrían tenido acceso a sistemas policiales italianos durante unos seis meses. Se trata de una declaración del actor de la amenaza, no de una conclusión confirmada por Revolut o por las autoridades. 36
37
Una notificación enviada a clientes afectados y revisada por TechCrunch indicaba que la información divulgada incluía datos de identidad y contacto, como fecha de nacimiento, dirección postal, correo electrónico, número de teléfono y copias de pasaportes o permisos de conducir. También podía incluir selfis de verificación, extractos de cuenta e historiales de transacciones. 35
Otras informaciones mencionaron IBAN, registros de retiradas y actividad de transacciones de Bitcoin entre el material presuntamente obtenido. 5
10
Es una combinación especialmente delicada. Los documentos de identidad pueden facilitar suplantaciones y fraudes de recuperación de cuentas; los datos de contacto y financieros, por su parte, permiten crear mensajes de phishing mucho más creíbles y personalizados.
La combinación de nombre, domicilio, documento de identidad y selfi de verificación puede vincular a una persona real con su actividad financiera. Si además se expone el historial de transacciones de Bitcoin, podría ser más fácil relacionar una identidad verificada fuera de internet con movimientos visibles en una cadena de bloques pública. 10
35
Eso no implica que todas las billeteras ni todas las operaciones futuras queden automáticamente identificadas. Pero sí puede aumentar el riesgo de phishing selectivo, fraude de identidad, coacción y estafas dirigidas a personas que parezcan poseer criptoactivos. A diferencia de una contraseña, un pasaporte o un historial de transacciones previo no pueden sustituirse con facilidad después de una filtración.
Se informó de que los atacantes comenzaron a publicar material de clientes y amenazaron con nuevas divulgaciones. Entre los archivos señalados por medios figuraban documentos atribuidos al tenista Alexander Shevchenko y a Felix Römer, director ejecutivo de Gamdom; Cointelegraph informó de que Römer hizo comentarios después de que sus datos aparecieran en la filtración. 2
También se difundió una supuesta exigencia de 10.000 BTC, valorada entonces en aproximadamente 780 millones de dólares. Revolut no confirmó esa demanda, ni tampoco lo hicieron las autoridades en el material citado. Por ello, debe considerarse una alegación de extorsión no verificada, no una negociación de rescate confirmada. 12
13
Quienes hayan recibido una notificación de Revolut deberían conservarla y seguir exclusivamente las instrucciones oficiales de la empresa. Conviene extremar la precaución ante mensajes que mencionen datos personales reales, se hagan pasar por Revolut o un regulador, o intenten generar urgencia sobre la seguridad de una cuenta.
Medidas recomendables:
En Reino Unido, la Oficina del Comisionado de Información (ICO), autoridad de protección de datos, recomienda contactar primero con la organización si se cree que no ha protegido adecuadamente la información personal y ofrece canales de ayuda al público. 23
Este incidente muestra por qué las solicitudes gubernamentales o policiales de datos sensibles requieren controles que vayan más allá de comprobar el dominio del remitente. Entre las salvaguardas posibles están verificar la petición mediante una llamada a números obtenidos de directorios fiables, exigir doble aprobación para divulgaciones especialmente sensibles, minimizar los datos entregados y mantener registros auditables de cada solicitud.
Para los usuarios, la conclusión también es directa: una dirección de correo que parece oficial es una señal que debe verificarse, no una prueba definitiva de legitimidad. Cuando se filtran documentos de identidad e historial financiero, el fraude posterior puede causar más daño que la divulgación inicial.
La evidencia disponible respalda que Revolut entregó datos de clientes tras recibir solicitudes fraudulentas desde un dominio gubernamental legítimo y que, según la compañía, sus sistemas centrales y los fondos de los clientes no se vieron afectados. 1
Siguen sin resolverse detalles importantes: el papel preciso de la infraestructura PEC, el supuesto plazo de seis meses, el número total de afectados, el presunto acceso de los atacantes a sistemas italianos y el estado de cualquier actuación regulatoria. No deben presentarse como hechos concluyentes sin confirmación oficial. 13
36
37
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Revolut confirmó el 12 de septiembre de 2026 que divulgó información sensible a un tercero no autorizado que usó solicitudes fraudulentas enviadas desde el dominio real de una agencia gubernamental.
Revolut confirmó el 12 de septiembre de 2026 que divulgó información sensible a un tercero no autorizado que usó solicitudes fraudulentas enviadas desde el dominio real de una agencia gubernamental. No se ha informado de una intrusión en la infraestructura bancaria central de Revolut ni de pérdidas de fondos de clientes; el fallo estuvo en la validación de una petición externa de datos.
La supuesta relación con el sistema italiano de correo certificado PEC, una campaña de seis meses, unas 680 personas afectadas y una extorsión de 10.000 BTC siguen siendo afirmaciones no confirmadas total o parcialmente.