Revolut confirma una filtración de datos de clientes mediante solicitudes gubernamentales falsas
Revolut ha confirmado una filtración de datos en la que atacantes, haciéndose pasar por organismos gubernamentales o de fuerzas de seguridad por correo electrónico, obtuvieron información sensible de clientes, posiblemente incluidos documentos de identidad y vídeos de “selfie” usados para KYC. Los comentaristas destacan cómo los canales ad hoc e inseguros para solicitudes oficiales de datos, la autenticación débil de las autoridades y las obligaciones legales de responder crean riesgos sistémicos que incluso los fintech “modernos” suelen gestionar mal. El incidente también reaviva las críticas a la retención obligatoria de datos de identidad, a la verificación de identidad automatizada y al historial más amplio de Revolut en materia de seguridad y cumplimiento normativo.
Solicitudes de fuerzas de seguridad y seguridad del correo electrónico
- Varios comentaristas con experiencia en solicitudes de fuerzas de seguridad dicen que la mayoría de las solicitudes llegan como PDFs enviados por correo desde direcciones “.gov-ish”, a menudo sin canales seguros.
- Controles de uso común: verificar DKIM, comprobar el membrete y devolver la llamada usando números de teléfono obtenidos de forma independiente; pero la presión del tiempo y las obligaciones legales a menudo debilitan el rigor.
- Algunos señalan que muchos dominios oficiales carecen de SPF/DKIM/DMARC adecuados, lo que facilita la suplantación; otros sostienen que un correo autenticado por DKIM implicaría un compromiso del lado gubernamental.
- Una crítica clave: al parecer Revolut trató un “correo de un dominio gubernamental que parecía real” como autorización suficiente, en lugar de verificar al solicitante, el canal y el alcance.
- Una buena práctica sugerida: listas estrictas de canales, devolución de llamada obligatoria, verificación del número de referencia y limitar las respuestas de emergencia a conjuntos de datos mínimos.
KYC, selfies y retención de datos
- Debate sobre por qué se almacenan las selfies/vídeos y los escaneos de documentos de identidad:
- Algunos dicen que la regulación/AML exige conservar pruebas durante años.
- Otros argumentan que solo hay que registrar que se realizaron las comprobaciones, no guardar escaneos completos; una respuesta señala que las normas de la UE normalmente exigen conservar pruebas, pero con eliminación eventual.
- Desacuerdo sobre la prevalencia del KYC con selfie:
- Algunos dicen que “la mayoría de los bancos ahora requieren selfies”.
- Otros informan haber abierto cuentas sin selfies o haber hecho solo comprobaciones de identidad en sucursal (aunque esos documentos igualmente se escanean).
- Preocupación de que los proveedores de KYC, y no solo los bancos, almacenen estos datos y quizá no inviertan en protecciones estilo “cold storage”.
La cultura de seguridad y la historia de Revolut
- Varios comentarios describen a Revolut como una empresa que prioriza el crecimiento y los bajos costes sobre la seguridad y la calidad del soporte.
- Problemas pasados mencionados: detección AML deshabilitada, uso de solicitantes de empleo como generadores de leads no remunerados, no congelar cuentas a petición y altas cifras de fraude/chargebacks.
- Se describe el soporte como muy automatizado y difícil de escalar a humanos; es posible que las notificaciones de brechas se pierdan entre correos de marketing.
Impacto para los usuarios, derechos y confianza
- Algunos usuarios informan que Revolut les dijo que no estaban afectados; otros cuestionan cómo puede verificarse eso y señalan los límites legales para divulgar acceso de fuerzas de seguridad.
- Se citan leyes de datos y banca de la UE/Reino Unido, pero hay desacuerdo sobre qué debe divulgarse y cuándo.
- Varios comentaristas concluyen que, una vez filtrados estos datos de identidad, especialmente vinculados a actividad cripto en cadena, el riesgo es duradero.
Conclusiones más amplias
- El acceso gubernamental a datos privados se presenta como una especie de “puerta trasera” de facto que los atacantes también pueden explotar.
- Los bancos tradicionales se ven como torpes pero a menudo más curtidos en seguridad; los fintech modernos se consideran más expuestos a la ingeniería social.