Revolut revela una brecha con información financiera y pasaportes de clientes
El neobanco entregó datos de usuarios a un tercero que se hizo pasar por una agencia gubernamental. El vector fue el proceso, no la infraestructura.
Revolut comunicó una brecha de datos con un origen distinto al habitual. La información de sus usuarios no salió por una intrusión en sistemas: el neobanco la entregó a un tercero que se hizo pasar por una agencia gubernamental. Los datos expuestos incluyen información personal, detalles financieros y pasaportes.
El proceso como superficie de ataque
Toda institución financiera regulada recibe requerimientos de autoridades —judiciales, fiscales, de supervisión— y tiene la obligación legal de responderlos. Ese deber crea un canal legítimo por el cual los datos del cliente salen de la organización sin que ningún control técnico lo marque como anomalía. El atacante que entiende esa mecánica no necesita vulnerar un firewall; le basta con redactar un oficio convincente.
La técnica tiene antecedentes documentados en la industria, con solicitudes de emergencia falsificadas dirigidas a plataformas tecnológicas. Su traslado al sector financiero era previsible, y la escala de datos involucrada es mayor: pasaporte y perfil financiero completo por cada registro entregado.
Lectura de consultor
El control que falta aquí es de procedimiento. Cualquier entidad que atienda requerimientos oficiales necesita verificación fuera de banda antes de liberar un solo registro: llamada de retorno al número público del organismo, canal cifrado acordado previamente, o registro de solicitantes autorizados con validación periódica. El costo de implantarlo es bajo, y la exposición que cubre es total.
Para los bancos y aseguradoras dominicanos, el ejercicio inmediato es auditar ese flujo: quién recibe los requerimientos, quién los valida, qué evidencia queda de la verificación y cuánto tarda el proceso completo. Una respuesta apresurada por presión de plazo es exactamente lo que el atacante busca provocar.
Fuentes: BleepingComputer y SecurityWeek, 14 de septiembre de 2026.