# Revolut revela una filtración de datos de clientes orquestada a través de solicitudes legales gubernamentales fraudulentas

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/revolut-customer-data-breach-fraudulent-government-compliance-requests-2026-0-es
Section: Fintech (https://technewslist.com/es/fintech)
Author: TechNewsList
Language: es
Published: 2026-09-14T06:00:59.814+00:00
Updated: 2026-09-14T06:01:00.209631+00:00

> Los ciberdelincuentes exfiltran los registros de los clientes de Revolut falsificando solicitudes de datos de emergencia de las fuerzas del orden, desencadenando amenazas de extorsión y una revisión de la autenticación de portales legales en toda la industria.

## TL;DR
- Revolut confirmó que actores maliciosos accedieron a los datos de los clientes mediante solicitudes fraudulentas de divulgación de emergencia de las fuerzas del orden.
- Los registros exfiltrados incluyen nombres de clientes, direcciones de correo electrónico registradas, números de teléfono e identificadores de cuentas enmascarados.
- Las credenciales financieras básicas, los números de tarjetas de pago y las contraseñas de las cuentas permanecieron cifrados y sin compromisos.
- Los reguladores bancarios europeos y del Reino Unido lanzaron investigaciones formales sobre los sistemas automatizados de admisión de cumplimiento legal en todo el sector fintech.

## Key points
- Los atacantes aprovecharon dominios de correo electrónico comprometidos de la policía y de agencias gubernamentales para presentar citaciones de datos de emergencia falsificadas.
- Los sistemas automatizados de procesamiento de cumplimiento de Revolut cumplieron con varias solicitudes fraudulentas antes de que la revisión manual detectara anomalías.
- Los actores de amenazas lanzaron un sitio dedicado a la extorsión que amenaza con filtraciones de datos diarias a menos que se pague un rescate en criptomonedas.
- Revolut suspendió el procesamiento automatizado de solicitudes legales y pasó todas las citaciones gubernamentales a la verificación manual de firmas múltiples.
- No se accedió directamente a los fondos de los clientes ni se robaron durante el compromiso de seguridad.
- El incidente resalta las vulnerabilidades sistémicas en los sistemas de admisión legal de fintech que dependen de la validación de dominios en lugar de la firma criptográfica.

## Qué pasó

El 12 de septiembre de 2026, el gigante mundial de la tecnología financiera Revolut confirmó formalmente que terceros no autorizados comprometieron los registros de los clientes al explotar el flujo de trabajo automatizado de ingesta de cumplimiento legal de la empresa. La infracción se produjo cuando los actores de amenazas presentaron con éxito solicitudes de divulgación de datos de emergencia falsificadas utilizando dominios de correo electrónico oficiales comprometidos que pertenecen a agencias municipales encargadas de hacer cumplir la ley.

El incidente se detectó cuando los analistas de operaciones de seguridad interna identificaron frecuencias de consulta anómalas provenientes de canales de entrada legales previamente verificados. Cuando los equipos de seguridad revocaron las credenciales de acceso asociadas, los atacantes habían extraído miles de registros de clientes que contenían detalles de identificación personal, información de contacto e historiales parciales de transacciones.

Tras la divulgación, los actores de amenazas establecieron un portal de extorsión en la red oscura que amenazaba con publicar tramos diarios de datos robados de clientes a menos que Revolut pagara un rescate no revelado en criptomonedas centradas en la privacidad. Revolut notificó de inmediato a la Oficina del Comisionado de Información del Reino Unido, a la Autoridad de Conducta Financiera y a las agencias internacionales de aplicación de la ley, afirmando inequívocamente que la empresa no negociará con extorsionadores cibernéticos.

## Por qué importa

Este incidente de seguridad ilumina un vector de ataque peligroso y en rápida evolución dirigido a instituciones financieras de todo el mundo: la utilización de sistemas de acceso legal y divulgación de datos de emergencia como armas. Según las regulaciones bancarias y de telecomunicaciones internacionales, las plataformas financieras mantienen vías de admisión simplificadas que permiten a los agentes del orden solicitar metadatos urgentes de los clientes en investigaciones de vida o muerte sin esperar citaciones judiciales estándar.

![Alertas de divulgación de clientes y advertencias de cumplimiento relacionadas con violaciones del portal](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789363207109-vkkgf4-revolut-customer-data-breach-fraudulent-government-compliance-requests-2026-09-1-inside-1-12b02671ef.webp)

Históricamente, los departamentos de cumplimiento corporativo verificaban las solicitudes de emergencia confirmando que las comunicaciones entrantes se originaban en nombres de dominio gubernamentales legítimos (.gov,.police.uk o equivalentes regionales). Sin embargo, los ciberdelincuentes sofisticados con frecuencia obtienen acceso a los pequeños servidores de correo electrónico del departamento de policía municipal mediante ataques de phishing o relleno de credenciales básicos. Una vez dentro de un sistema de correo gubernamental legítimo, los atacantes pueden enviar solicitudes de emergencia aparentemente auténticas que eluden los filtros de seguridad automatizados estándar.

Para los consumidores, la exposición de la información de contacto y los metadatos de las transacciones crea graves riesgos secundarios. Si bien los atacantes no pueden retirar fondos directamente sin contraseñas y autenticación multifactor, poseer perfiles detallados de los clientes permite campañas de phishing altamente específicas en las que los delincuentes se hacen pasar por especialistas en fraude de Revolut para engañar a las víctimas para que transfieran sus ahorros.

## Detalles técnicos

Las investigaciones forenses realizadas por equipos externos de respuesta a incidentes de ciberseguridad determinaron que los atacantes explotaron el canal de admisión de solicitudes legales impulsado por API de Revolut. El servicio fue diseñado para analizar solicitudes legales estructuradas recibidas de contactos policiales acreditados, comparando automáticamente los números de teléfono de los clientes y los identificadores de identificación nacional con bases de datos de producción internas para acelerar los tiempos de respuesta.

Los atacantes presentaron docenas de solicitudes de emergencia elaboradas durante un período de setenta y dos horas, cada una alegando amenazas inminentes a la vida humana que requerían una divulgación instantánea. Debido a que los mensajes entrantes se originaron en servidores de correo policiales extranjeros verificados que pasaron las verificaciones de autenticación de correo electrónico estándar SPF, DKIM y DMARC, el motor de ingesta automatizada de Revolut procesó las consultas sin activar las alarmas de fraude iniciales.

Revolut confirmó que los módulos centrales de seguridad de hardware criptográfico que contienen contraseñas de usuario, claves de pago privadas, números completos de tarjetas de pago de dieciséis dígitos y códigos de verificación de tarjetas estaban aislados del entorno de admisión de cumplimiento legal. En consecuencia, durante la intrusión no se expusieron credenciales transaccionales ni mecanismos directos de gestión de fondos.

## Impacto en el mercado / la industria

La divulgación ha desencadenado una respuesta inmediata a la crisis en todo el sector fintech europeo. Los neobancos competidores, incluidos Monzo, N26 y Starling Bank, iniciaron auditorías de seguridad de emergencia de sus respectivos portales de admisión de las fuerzas del orden para determinar si se intentaron técnicas de suplantación de identidad similares contra sus plataformas.

![Telemetría de respuesta a incidentes que rastrea patrones de consultas fraudulentas a bases de datos](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789363209722-4o7yc1-revolut-customer-data-breach-fraudulent-government-compliance-requests-2026-09-1-inside-2-c67ee5129c.webp)

La Autoridad de Conducta Financiera del Reino Unido y la Autoridad Bancaria Europea emitieron avisos de supervisión conjuntos instruyendo a todas las instituciones financieras reguladas a suspender inmediatamente el procesamiento automatizado de solicitudes de datos de emergencia. En el futuro, los departamentos de cumplimiento deben imponer una verificación fuera de banda obligatoria, exigiendo que el personal de cumplimiento confirme las solicitudes mediante llamadas telefónicas independientes o verificación de clave pública criptográfica antes de publicar los registros de los clientes.

También se espera que el incidente acelere los pedidos de cámaras de compensación de verificación gubernamentales centralizadas. En lugar de exigir a las empresas privadas individuales que autentiquen miles de agencias de policía municipales en todo el mundo, los grupos comerciales de la industria están presionando para lograr una puerta de enlace federal unificada donde todas las solicitudes de datos oficiales deben firmarse y verificarse digitalmente a través de una única autoridad gubernamental.

## Qué observar ahora

En las próximas semanas, los reguladores de privacidad evaluarán si los procesos automatizados de divulgación de datos de Revolut violaron el Reglamento General de Protección de Datos. Si los reguladores descubren que la empresa no implementó salvaguardas organizativas y técnicas adecuadas contra ataques de ingeniería social predecibles, Revolut podría enfrentar sanciones financieras sustanciales.

Los equipos de respuesta a incidentes de Revolut están colaborando activamente con los servicios de inteligencia nacionales para interrumpir la infraestructura de extorsión del actor de amenazas e identificar las cuentas específicas de las fuerzas del orden que se vieron comprometidas para lanzar la campaña.

Los clientes afectados recibirán orientación de seguridad personalizada y servicios gratuitos de monitoreo de robo de identidad. Las instituciones financieras observarán de cerca si otros bancos digitales informan divulgaciones no autorizadas similares, lo que confirmaría que los sindicatos de delitos cibernéticos han indexado y convertido sistemáticamente en armas el acceso al correo electrónico gubernamental en todo el ecosistema bancario internacional.

## Fuentes

- [Investigación de seguridad de TechCrunch] (https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/) — TechCrunch rompe la notificación formal de Revolut que revela acceso no autorizado a través de solicitudes legales gubernamentales falsificadas.

- [CoinTelegraph Fintech Cybersecurity](https://cointelegraph.com/news/revolut-says-customer-data-exposed-through-fake-government-email) — Corroboración independiente que detalla los vectores de portales de aplicación de la ley específicos utilizados para exfiltrar metadatos de cuentas.

- [CoinTelegraph Threat Intelligence](https://cointelegraph.com/news/revolut-attackers-threaten-daily-customer-data-leaks) — Informes sobre demandas de extorsión y reclamos de sitios de filtraciones de actores de amenazas luego de la exfiltración de registros de usuarios.

Mentions: revolución, Autoridad de conducta financiera, Centro Nacional de Seguridad Cibernética, Interpol, Autoridad Bancaria Europea

## Sources
- [Investigación de seguridad de TechCrunch](https://techcrunch.com/2026/09/12/revolut-confirms-customer-data-breach-through-fake-government-requests/)
- [Ciberseguridad Fintech de CoinTelegraph](https://cointelegraph.com/news/revolut-says-customer-data-exposed-through-fake-government-email)
- [Inteligencia sobre amenazas de CoinTelegraph](https://cointelegraph.com/news/revolut-attackers-threaten-daily-customer-data-leaks)