Revolut sufre una brecha de datos y entrega información personal de cientos de clientes a los ciberdelincuentes

15/09/2026

Más Noticias de Ciberseguridad

Según la información publicada hasta ahora, el ataque no consistió en un acceso directo a los sistemas bancarios de Revolut. Los delincuentes utilizaron ingeniería social: enviaron solicitudes que aparentaban proceder de una dirección de correo electrónico perteneciente a un organismo gubernamental legítimo. La apariencia de autenticidad llevó a empleados de Revolut a proporcionar voluntariamente información de clientes que, en realidad, estaba siendo solicitada fraudulentamente.

El incidente actual presenta, por tanto, una particularidad: el elemento central parece ser la ingeniería social y la suplantación de una autoridad legítima, no la explotación de una vulnerabilidad informática para penetrar directamente en la infraestructura de Revolut.

Entre los datos entregados a los atacantes figuran documentos de identidad, pasaportes, direcciones, información de cuentas y fotografías de verificación, y hasta el momento unos 680 clientes fueron notificados como afectados.

Brecha Datos Revolut

¿Qué podrían intentar los delincuentes hacer con esta información?

Con una combinación de nombre, fecha de nacimiento, dirección y una copia del DNI o pasaporte, un delincuente podría intentar cometer suplantación de identidad. Por ejemplo:

  • Contratar determinados servicios que acepten documentación como mecanismo principal de identificación.
  • Intentar abrir cuentas o solicitar productos financieros en nombre de la víctima.
  • Registrarse en plataformas que realicen una verificación de identidad relativamente sencilla.
  • Utilizar el documento para superar procesos de KYC (Know Your Customer) en determinadas empresas.
  • Hacer fraude telefónico o por correo electrónico, utilizando información real de la víctima para resultar mucho más convincente.
  • Intentar conseguir nuevos datos o códigos de seguridad mediante una segunda fase de ingeniería social.

El peligro aumenta especialmente si los atacantes tienen una copia del documento y una fotografía/selfie de verificación, porque pueden disponer de elementos que algunas plataformas utilizan conjuntamente para comprobar que una persona es quien dice ser. Las informaciones publicadas sobre el incidente señalan precisamente la exposición de documentos de identidad y material utilizado para la verificación.

¿Estamos perdidos entonces?

La buena noticia es que no todos los servicios permiten contratar algo simplemente introduciendo un DNI. Los sistemas más robustos pueden exigir videollamada, prueba de vida, firma electrónica, acceso al teléfono del titular, códigos enviados al correo o móvil, comprobaciones biométricas adicionales, etc.

Por eso, sería incorrecto decir que «con los datos filtrados pueden hacerse pasar por ti para contratar cualquier cosa». Lo más preciso sería decir:

Los datos filtrados pueden facilitar considerablemente intentos de suplantación de identidad y fraude, aunque el éxito dependerá de los sistemas de verificación de cada empresa.

Y hay otra cuestión importante: los datos bancarios por sí solos no equivalen a las credenciales de acceso a Revolut. La compañía sostiene que sus sistemas y los fondos de los clientes no fueron afectados; el problema es que hay información personal y financiera sensible que habría quedado en manos de terceros.

Por eso el riesgo no termina con que Revolut haya bloqueado el correo utilizado por los atacantes. Un delincuente puede conservar los documentos obtenidos y utilizarlos meses después. Por ejemplo, podría contactar con una víctima haciéndose pasar por Revolut y decir:

«Hemos detectado un intento de fraude con su cuenta. Para verificar su identidad necesitamos que nos confirme el código que acaba de recibir».

El atacante ya conocería el nombre, dirección y posiblemente detalles financieros reales de la persona. Eso hace que el engaño sea mucho más creíble que un
phishing genérico.

Por eso, el problema no es solamente que «se hayan filtrado datos», sino que se ha creado un conjunto de información que puede servir como materia prima para futuros fraudes y suplantaciones de identidad.

¿Qué deberían hacer los afectados?

Lo primero es no entrar en pánico y no modificar indiscriminadamente todas las cuentas. Pero sí conviene actuar de manera preventiva.

1. Confirmar exactamente qué datos fueron afectados

Si Revolut ha comunicado al cliente que está entre los afectados, hay que comprobar qué categorías concretas de información se han visto comprometidas. No todos los afectados necesariamente tienen exactamente los mismos datos expuestos.

2. Extremar la vigilancia ante llamadas y mensajes

Durante los próximos meses deberían
desconfiar especialmente de cualquier comunicación que mencione a Revolut y estar alerta también ante:
  • Una transferencia sospechosa.
  • Una supuesta investigación policial.
  • Un problema con el DNI.
  • Una supuesta devolución de dinero.
  • Una actualización de datos.
  • Una solicitud de códigos de seguridad.
  • Una petición para instalar una aplicación.

Nunca deberían proporcionar códigos de autenticación, contraseñas o claves por teléfono, aunque el interlocutor conozca datos reales.

3. Vigilar movimientos y comunicaciones bancarias

Conviene revisar periódicamente las cuentas y prestar atención a operaciones desconocidas, recibos o solicitudes que no se reconozcan.

El hecho de que el IBAN haya quedado expuesto no significa que haya que cancelar automáticamente la cuenta, pero cualquier movimiento extraño debería comunicarse inmediatamente a la entidad correspondiente.

4. Si sospechan de que se ha producido una suplantación, denunciar

INCIBE recomienda recopilar evidencias y denunciar ante las Fuerzas y Cuerpos de Seguridad cuando se produce una suplantación o fraude. También dispone del 017, su línea gratuita de ayuda en ciberseguridad.

La documentación es importante: correos, SMS, números de teléfono, contratos que no se hayan solicitado, facturas, capturas de pantalla y cualquier comunicación relacionada con el fraude.

5. Vigilar posibles contrataciones fraudulentas

Si aparece una factura, contrato, línea telefónica, cuenta, crédito o servicio que la persona no ha solicitado, no debería limitarse a ignorarlo. Debe contactar con la empresa afectada, explicar que se trata de una posible suplantación y solicitar la documentación utilizada para realizar el alta cuando sea posible.

La AEPD recuerda que, ante una suplantación de identidad, existen mecanismos específicos para ejercer derechos frente a las plataformas y empresas afectadas.

6. No volver a enviar el DNI sin necesidad

La filtración también debería servir como recordatorio de que una copia completa del DNI no debería circular indiscriminadamente.

La propia AEPD recomienda ocultar determinados datos cuando una copia íntegra no sea necesaria y advierte de que, si se facilita electrónicamente, debe hacerse con especial precaución.

👉
Solicite ahora precio e información para un servicio de asesoramiento o acompañamiento en un proceso de este tipo




Te puede interesar:



Consejos de ciberseguridad:

Aparte de nuestro completo
servicio profesional de recuperación de datos de todo tipo de soportes informáticos, en RecuperaData podemos facilitar las siguientes protecciones de seguridad a aquellos clientes que lo necesiten ☺:

-
Antivirus: tener un antivirus habilitado, actualizado y correctamente configurado ayuda a protegerse no solamente frente a ataques de ransomware, sino también ante otro tipos de virus, programas espía, malware, etc.

-
Firewall: es muy recomendable contar con un sistema cuya función es prevenir y proteger nuestra red privada de intrusiones o ataques bloqueándoles el acceso.

-
Espacio de almacenamiento en la nube: resulta imprescindible disponer de un completo, seguro y eficiente espacio de almacenamiento en el que hacer backup en la nube que se compruebe periódicamente para verificar que las copias se están haciendo correctamente y que sabremos cómo restaurar la información en caso de necesidad.

-
VPN: hoy en día es muy importante contar con una VPN que permita acceder de modo seguro a la red interna de la empresa desde cualquier lugar del mundo por ejemplo para teletrabajar como si estuviésemos físicamente en la empresa.

- Copias de seguridad Enterprise en la nube con Veeam: copias de seguridad protegidas de todo tipo de amenazas cibernéticas y con protección total frente a los ataques ransomware.

- Además, si por falta de herramientas preventivas (o incluso aun con ellas) se tiene la mala suerte de ser víctima de un ataque ransomware, en RecuperaData ofrecemos nuestro servicio profesional de
recuperación de datos cifrados por ransomware.

Recuperamos datos de archivos cifrados por todo tipo de familias de virus ransomware, para cualquier sistema operativo. Realizamos un primer análisis del contenido cifrado por virus ransomware y tras esto le informamos sobre la viabilidad y presupuesto para su caso concreto.

- Backup en la nube para Office 365: mediante este servicio profesional, ofrecemos tanto la copia de seguridad de las cuentas de correo electrónico como de todo el contenido de OneDrive.

-
Backup local desconectable: una vez realizada la copia de seguridad, de modo automático y sin necesidad de intervención de los usuarios, el dispositivo de backup se desconectará automáticamente del sistema, quedando así fuera del alcance de cualquier ataque ransomware, intrusión, boicot, etc.

-
Almacenamiento en frío: servicio de backup creado para ofrecer grandes capacidades de almacenamiento a los precios más bajos posibles, perfecto para empresas que necesitan almacenar grandes cantidades de información y no necesitan acceder instantáneamente a los datos almacenados en la copia de seguridad.


Os recordamos que ante una pérdida de datos de cualquier tipo de dispositivo informático (disco duro, RAID, NAS, disco SSD, tarjeta de memoria, pendrive, SSD M.2, smartphone (teléfono móvil), etc.) y provocada por cualquier motivo, siempre podéis poneros en contacto con nosotros con total tranquilidad y sin compromiso:

- Telefónicamente en el 944 467 254 de lunes a jueves en horario de 9 a 17h y viernes de 9 a 15h (
Julio: 9-15h. Agosto: 9-14h).
- Rellenando cualquiera de los
formularios de contacto de esta web.
Os aconsejaremos sobre cómo proceder y os informaremos de la mejor opción para vuestro caso.


#ciberseguridad #recuperardatos #recuperacióndedatos #RecuperaData


Ver otras
Noticias de Ciberseguridad