Una solicitud que parecía proceder de una autoridad pública terminó exponiendo información sensible de clientes de Revolut. La compañía ha confirmado una filtración vinculada a una sofisticada estafa de suplantación, un incidente que vuelve a poner el foco en la seguridad de los servicios financieros digitales.
Entre los datos comprometidos figuran documentos de identidad y detalles relacionados con operaciones con criptomonedas. Aunque Revolut ha señalado que el ataque fue limitado, el caso plantea una pregunta importante: ¿cómo puede una entidad financiera caer ante una petición oficial falsa?
Revolut confirma una filtración de datos de clientes
Revolut ha reconocido que sus sistemas respondieron a solicitudes fraudulentas que aparentaban proceder de organismos gubernamentales. Los atacantes utilizaron técnicas de suplantación de identidad para convencer a empleados o procesos internos de que las peticiones eran legítimas.
La información expuesta habría incluido datos personales sensibles de un grupo de clientes. También se mencionan pasaportes y referencias a actividad relacionada con Bitcoin, aunque la compañía no ha indicado que las contraseñas o los fondos de los usuarios hayan quedado directamente comprometidos.
Qué tipo de información quedó expuesta
El alcance exacto de la filtración de Revolut puede variar según cada persona afectada. La información divulgada estaría vinculada a solicitudes concretas y no a una publicación generalizada de la base de datos de clientes.
- Datos de identificación personal.
- Imágenes o referencias de pasaportes.
- Información relacionada con operaciones de Bitcoin.
- Elementos utilizados para verificar la identidad de determinados usuarios.
La exposición de este tipo de datos resulta especialmente delicada porque puede facilitar campañas posteriores de fraude. Un delincuente que conozca el nombre de un cliente, su documento y parte de su actividad financiera puede construir mensajes mucho más creíbles.
La estafa de suplantación que afectó a Revolut
El incidente no se habría producido por un ataque técnico convencional contra una aplicación bancaria. Según la explicación de Revolut, el origen estuvo en una estafa de suplantación sofisticada, diseñada para imitar comunicaciones oficiales y superar los controles habituales.
Este método aprovecha un punto débil frecuente: la confianza que generan las peticiones asociadas a organismos públicos. Los atacantes pueden utilizar nombres, formatos, dominios parecidos o documentos manipulados para presionar a los empleados y acelerar la entrega de información.
Por qué las solicitudes falsas pueden parecer reales
Las empresas financieras reciben peticiones legítimas de autoridades por motivos regulatorios, judiciales o de investigación. Esa actividad forma parte de su funcionamiento normal y crea un entorno en el que una solicitud fraudulenta puede confundirse con una petición auténtica.
El riesgo aumenta cuando el mensaje transmite urgencia, amenaza con consecuencias legales o utiliza referencias internas que parecen conocidas. En estos casos, un error humano o una comprobación insuficiente puede permitir que los datos salgan del circuito previsto.
Qué significa la filtración de Revolut para los usuarios
La confirmación de Revolut no implica necesariamente que todos sus clientes estén afectados. Sin embargo, cualquier persona que haya recibido una comunicación inesperada relacionada con su cuenta debería actuar con precaución, especialmente si el mensaje solicita códigos, documentos o transferencias.
Los datos de identidad expuestos pueden utilizarse en intentos de phishing, llamadas falsas de atención al cliente o procesos de alta fraudulenta. También pueden combinarse con información obtenida de redes sociales y otras filtraciones para crear ataques dirigidos.
Señales de alerta ante posibles fraudes
- Mensajes que exigen una respuesta inmediata para evitar el bloqueo de la cuenta.
- Llamadas en las que se solicitan códigos recibidos por SMS o datos de acceso.
- Enlaces que llevan a páginas con una dirección web extraña o ligeramente modificada.
- Petición de instalar una aplicación para verificar la identidad.
- Solicitudes de enviar dinero para proteger el saldo o completar una investigación.
Revolut y cualquier otra entidad financiera no deberían pedir contraseñas completas ni códigos de autenticación a través de una llamada inesperada. Ante la duda, conviene cerrar la conversación y contactar con la entidad mediante la aplicación oficial o un canal verificado.
Cómo proteger una cuenta después de una filtración
Los usuarios que crean que sus datos pueden estar implicados deberían revisar la actividad reciente de la cuenta y comprobar si existen cambios que no hayan autorizado. También es recomendable actualizar la contraseña y activar todas las medidas de seguridad disponibles.
- Revisar transferencias, pagos y retiradas recientes.
- Comprobar los dispositivos y sesiones conectados.
- Cambiar la contraseña por una combinación única y difícil de adivinar.
- Activar la autenticación en dos pasos cuando esté disponible.
- Informar a Revolut de cualquier comunicación sospechosa.
- Guardar pruebas de correos, llamadas o mensajes relacionados con el fraude.
Si se ha compartido un documento de identidad, también puede ser útil vigilar solicitudes de crédito, altas de servicios o avisos administrativos que no correspondan al usuario. En caso de fraude, la rapidez al comunicarlo puede ayudar a limitar sus consecuencias.
El reto de verificar peticiones oficiales
El caso de Revolut muestra que la ciberseguridad no depende únicamente de barreras técnicas. La validación de una solicitud debe incluir controles independientes, especialmente cuando afecta a pasaportes, movimientos financieros o información sobre criptomonedas.
Las compañías pueden reducir estos riesgos mediante dobles comprobaciones, canales de verificación separados y formación continua para sus equipos. También deben aplicar el principio de minimización: compartir solo los datos estrictamente necesarios para responder a una petición legítima.
Para los clientes, la principal lección es sencilla: una apariencia oficial no demuestra que un mensaje sea auténtico. La presión, la urgencia y el uso de logotipos pueden formar parte de una estrategia diseñada para evitar que la víctima compruebe el origen de la comunicación.
Qué se sabe sobre la respuesta de Revolut
La compañía ha atribuido el incidente a una campaña de suplantación y ha analizado el alcance de la información afectada. En este tipo de casos, la respuesta debe incluir la identificación de los clientes potencialmente expuestos, la revisión de los procesos internos y el refuerzo de los controles para solicitudes externas.
El incidente también puede abrir un debate sobre la comunicación con los usuarios. Informar con claridad sobre qué datos se vieron afectados, qué medidas se han aplicado y qué pasos debe seguir cada cliente es fundamental para reducir el riesgo de nuevos ataques.
La filtración de Revolut recuerda que los datos personales tienen valor incluso cuando no permiten acceder directamente al dinero. Una identidad documentada y una pista sobre la actividad financiera pueden ser suficientes para iniciar una campaña de fraude muy convincente.
¿Has recibido alguna comunicación sospechosa relacionada con Revolut o con tus datos bancarios? Cuéntanos tu experiencia en los comentarios y comparte estas recomendaciones con otros usuarios.



