Revolut bajo alerta: filtración de datos sensibles por un correo manipulado y el ambicioso chantaje de los atacantes



Revolut ha enfrentado una grave brecha de seguridad tras caer en un fraude de impersonación externo que utilizó un dominio de una agencia gubernamental para solicitar información sensible. En palabras de la empresa, los atacantes emplearon un correo electrónico que imitaba a una entidad oficial para exigir datos a Revolut, lo que permitió la exposición de información crítica de clientes.\n\nSegún informes de TechCrunch, la táctica consistió en que los ciberdelincuentes, ya sea accediendo a cuentas o spoofing de direcciones, presentaran solicitudes fraudulentas de datos a una entidad con poderes legales para requerir información, con el objetivo de obtener datos sensibles de los clientes. Entre la información comprometida se mencionan fechas de nacimiento, direcciones físicas y de correo, ocupación, números de teléfono y copias de documentos de identidad. TechCrunch también indica que podrían estar comprometidas verificaciones con selfies, estados de cuenta y historiales de transacciones, además de IBANs, registros de retiros e historiales completos de transacciones, incluso transacciones en Bitcoin.\n\nSi estas informaciones se confirmaran, representaría un verdadero desastre para Revolut. En declaraciones recogidas por Reuters, la compañía afirmó haber bloqueado de inmediato el supuesto origen, alertado a la agencia gubernamental correspondiente y a las autoridades de cumplimiento, protección de datos y reguladores financieros. Aun así, el alcance exacto sigue sin aclararse y Revolut señaló que el incidente afectó a un número muy limitado de usuarios a los que ya se les notificó.\n\nInformes de Coin Bureau señalan que los ciberdelincuentes comenzaron a filtrar datos sensibles a través de Telegram como forma de presionar a Revolut para pagar un rescate. Entre las filtraciones citadas figuran capturas de pantalla de un selfie y de un “KYC completo” de un CEO de un sitio de casino cripto, con una demanda de 10,000 BTC, equivalente a unos 780 millones de dólares, para eliminar los datos. Este monto es extraordinariamente alto incluso en cobros ilícitos.\n\nExpertos expresan preocupación por las implicaciones para los clientes y señalan que lo ocurrido va más allá de una **brecha de datos**: es una posible **investigación de identidad completa** entregada a los atacantes. Muhammad Yahya Patel, vCISO y asesor en ciberseguridad, subraya que información como pasaportes, licencias de conducir, selfies de verificación, estados de cuenta y historiales de transacciones, junto con fechas de nacimiento y direcciones, conforman un paquete de identidad que puede permitir abrir cuentas o eludir controles en otras instituciones financieras.\n\nEste caso pone de relieve la necesidad de controles de verificación de datos de terceros mucho más rigurosos, especialmente para una fintech basada en identidad digital. La pregunta no es si un atacante intentó este enfoque, sino por qué algunas instituciones reguladas que manejan datos extremadamente sensibles no cuentan con verificaciones más estrictas para detectar estos intentos en tiempo real.\n\nEste análisis se apoya en fuentes como Cybernews y análisis de la cobertura de seguridad financiera, que enfatizan la gravedad de un incidente que podría redefinir las expectativas sobre la protección de datos en el sector fintech y la respuesta ante ataques de suplantación de identidad de alto nivel.

from Latest from TechRadar https://ift.tt/wqL092j
via IFTTT IA