Live wire
Blockchain, Bitcoin, IA y Web3 en movimientoArchivoNewsletterRSSBuscar
Suscribirse

Ciberseguridad

El caso Revolut se agrava: el hacker asegura haber comprometido organismos italianos

El caso Revolut se agrava: el hacker asegura haber comprometido organismos italianos y utilizado sus sistemas para solicitar datos

El caso Revolut se agrava: el hacker asegura haber comprometido organismos italianos
El caso Revolut se agrava: el hacker asegura haber comprometido organismos italianos

El presunto responsable del robo de datos de clientes de Revolut asegura que utilizó sistemas de las fuerzas de seguridad italianas para enviar solicitudes de información al banco y afirma haber obtenido 147 GB de organismos del país. La conexión italiana todavía no ha sido confirmada por Revolut ni por las autoridades.

El caso Revolut puede ser bastante más grande de lo que parecía. El presunto responsable del incidente que permitió obtener información sensible de clientes del banco asegura ahora que antes había comprometido sistemas pertenecientes a organismos de las fuerzas de seguridad italianas y que los utilizó durante seis meses para enviar solicitudes de información a Revolut.

El caso Revolut se agrava

La información procede de International Cyber Digest, una publicación independiente especializada en ciberseguridad e investigación mediante fuentes abiertas (OSINT), que asegura estar en contacto directo con el atacante. El medio está difundiendo las declaraciones y capturas que este le proporciona, por lo que sus publicaciones permiten conocer la supuesta versión del responsable. El atacante sostiene que obtuvo 147 GB de información del lado italiano, entre documentos internos, calendarios y archivos personales, y que comprometió varios departamentos relacionados con las fuerzas de seguridad.

Si esa versión termina confirmándose, ayudaría a resolver una de las grandes incógnitas del incidente: cómo consiguió el atacante enviar a Revolut solicitudes desde el dominio auténtico de una autoridad pública y superar los controles utilizados por el banco para verificar requerimientos oficiales.

Revolut reconoció el 12 de septiembre que un tercero no autorizado utilizó una dirección perteneciente al dominio legítimo de una agencia gubernamental para presentar solicitudes fraudulentas de información. La compañía creyó que eran auténticas y entregó datos de algunos clientes. Revolut sostiene que los atacantes no penetraron en sus sistemas bancarios y que los fondos permanecen seguros. Tras descubrir el engaño, bloqueó la dirección, contactó con la agencia afectada y avisó a las fuerzas de seguridad y a los reguladores correspondientes.

La compañía, sin embargo, no ha identificado públicamente a la agencia gubernamental cuyo dominio fue utilizado. Ese silencio convierte la nueva pista italiana en especialmente relevante.

En las capturas aparece una dirección italiana

International Cyber Digest ha difundido imágenes atribuidas al atacante que aportan algunos indicios sobre esa conexión. En una de las capturas puede verse una sucesión de comunicaciones asociadas a la dirección [email protected], además de numerosos archivos comprimidos denominados Document Revolut 2.zip, Document Revolut 3.zip, Document Revolut 4.zip y así sucesivamente.

Otra parte de la imagen muestra las propiedades de una carpeta denominada Document Revolut 3: 326 MB, 688 archivos y 204 carpetas. También aparece una comunicación firmada como Revolut en la que se distingue la dirección italiana y otra referencia a [email protected]. Las imágenes resultan relevantes porque son coherentes con la existencia de intercambios relacionados con solicitudes de información a Revolut, pero no permiten demostrar quién controlaba las cuentas, qué contienen los archivos ni que los atacantes hubieran penetrado realmente en sistemas policiales italianos.

Datos de España

La nueva información introduce además una derivada que afecta directamente a España. El actor, identificado por International Cyber Digest como IAmNotAVillain, asegura que la mayor cantidad de información de clientes de Revolut obtenida procede de Suiza y Francia, pero sostiene que el banco también entregó datos correspondientes a residentes de numerosos países.

Entre ellos cita España, Portugal, Alemania, Italia, Chipre, Bélgica, Países Bajos, Irlanda, Austria, Polonia, Suecia, Noruega, Finlandia, Dinamarca, República Checa, Rumanía, Bulgaria, Grecia, Malta, Estonia, Croacia, Eslovaquia, Letonia, Lituania, Hungría, Turquía, Mónaco, Luxemburgo, Reino Unido, Bahamas y Eslovenia.

Por ahora, no existe confirmación independiente de esa lista ni puede afirmarse a partir de ella que haya clientes españoles afectados. Revolut se ha limitado a señalar que el incidente afectó a un grupo muy limitado de clientes. No ha comunicado públicamente el número total ni su distribución geográfica. Una portavoz de Revolut confirmó este 14 de septiembre a Infosecurity Magazine que las solicitudes fraudulentas contaban con autenticación técnica válida del dominio y que empleados de la compañía las tramitaron como solicitudes ordinarias de cumplimiento legal.

El caso ya no gira solo alrededor de Revolut

Hasta ahora, el foco estaba puesto principalmente en por qué Revolut entregó pasaportes, fotografías de verificación, información bancaria e historiales de transacciones después de recibir solicitudes que resultaron fraudulentas. La versión difundida ahora abre otro frente: cómo consiguió el atacante operar desde el dominio de una autoridad pública.

Si finalmente se demuestra que detrás estaba una infraestructura perteneciente a organismos italianos y que permaneció comprometida durante meses, Revolut podría ser solo una de las consecuencias de un incidente de seguridad mucho mayor.

Pero esa parte de la historia todavía está por demostrar. A esta hora, sabemos que Revolut recibió solicitudes fraudulentas desde el dominio legítimo de una agencia gubernamental y entregó información creyendo que eran auténticas.

Sabemos también que el presunto atacante está señalando ahora a Italia y mostrando material que pretende respaldar su relato. Lo que todavía falta es que las autoridades italianas identifiquen el organismo afectado y confirmen si alguien consiguió utilizar realmente su infraestructura para pedir durante meses información privada de ciudadanos a Revolut.

Covadonga Fernandez

Autor

Covadonga Fernandez

Covadonga Fernández es fundadora y directora del periódico Observatorio Blockchain. Ha trabajado con diferentes empresas desarrolladoras de proyectos cripto/blockchain, como Singular DTV, plataforma con sede en Suiza, pionera en la descentralización de la industria del cine, lo que la llevó a participar en 2019 en el Festival de Cine de San Sebastián. Ese mismo año también participó en el Festival Internacional de Innovación de Cine de Berna (Suiza), con una ponencia sobre la pluralidad lingüística en Blockchain. En 2022 participó en la edición de Acción Cultural Española con un artículo sobre Metaverso y Cultura. En 2017 escribió el capítulo sobre Blockchain y Periodismo en el libro: «Blockchain: La revolución industrial de Internet», publicado por Grupo Planeta. Un año antes, en 2016, creó el primer Meetup sobre Blockchain y Periodismo. Ese mismo año también creó el sitio Blockchain Media, para seguir el proceso de descentralización de las industrias culturales y creativas. En 2020 coorganizó un evento sobre cómo blockchain podía ayudar a las industrias culturales y creativas, donde se tokenizó el dinero recibido por los patrocinadores y los ponentes recibieron el pago en formato NFT. Antes de fundar Blockchain Media y Observatorio Blockchain, Covadonga trabajó en el Grupo Z, diario ABC, fue Dircom de la Cámara de Comercio de Madrid, profesora de Periodismo en la Universidad Carlos III de Madrid y presidenta de Telemadrid. Ganadora en la categoría de Divulgación de los Financial Innovation Awards 2024 y premiada por por Alastria en los Blockchain Awards 2025

Siguiente
Circle pide revisar MiCA para reducir las reservas obligatorias en bancos

Seguir leyendo

Todas

Una lectura diaria más inteligente de tecnología y capital.

Un briefing semanal: IA, startups, mercados y Web3. Gratis, date de baja en un clic.