Revolut confirmó que una parte no autorizada utilizó un buzón en un dominio legítimo de una agencia gubernamental para obtener registros de clientes.

Los avisos a clientes incluyen pasaportes o licencias de conducir, selfies de verificación, IBAN, registros de retiros e historiales completos de transacciones de Bitcoin.

La firma dijo que un número limitado de clientes se vio afectado, que los fondos no se vieron comprometidos y que no se han nombrado el número exacto de afectados ni la agencia.

El investigador onchain ZachXBT dijo que el incidente parecía estar limitado y que podría haber apuntado a usuarios con alto patrimonio neto.

Revolut divulgó archivos sensibles de «conozca a su cliente» e historiales de transacciones de Bitcoin pertenecientes a un grupo limitado de clientes después de que tratara solicitudes de información fraudulentas como si fueran demandas legítimas del gobierno, confirmó el sábado la fintech con sede en Londres.

Un portavoz describió el episodio como una “estafa sofisticada de suplantación externa” en la que “un tercero no autorizado utilizó un correo electrónico de dominio de una agencia gubernamental legítima para enviar solicitudes fraudulentas de información”. Revolut dijo que bloqueó la dirección después de identificar la actividad, contactó a la agencia y notificó a las autoridades encargadas de hacer cumplir la ley y a los reguladores. Los sistemas y los fondos de los clientes no se vieron afectados, según el mismo comunicado que informó The Block.

La empresa no ha publicado un recuento de personal, no nombró a la agencia ni dijo si el incidente se limitó a un solo mercado. Los avisos que comenzaron a llegar a los clientes el viernes, 11 de septiembre, indicaron que la solicitud provenía de un buzón no autorizado creado dentro de un dominio gubernamental oficial y que contaba con credenciales de autenticación válidas, lo que llevó a Revolut a cumplirla. El ex director ejecutivo de Mt. Gox, Mark Karpelès, publicó extractos de ese aviso y dijo que él estaba entre las personas contactadas.

Según el texto del aviso difundido por Karpelès, el material que podría haberse proporcionado incluía nombre completo, fecha de nacimiento y ocupación; dirección postal, correo electrónico y número de teléfono; copias de un pasaporte y/o del carné de conducir junto con la selfie de verificación de incorporación; y estados de cuenta que enumeraban IBAN, estado de la cuenta, fecha de apertura y números de referencia de la cartera, junto con registros de retiros e historial completo de transacciones, incluido Bitcoin. Revolut dijo que no se involucró telemetría facial biométrica. La cobertura de los avisos a los clientes también señala que no se describió que las contraseñas, los PIN de las tarjetas y las claves privadas de criptomonedas hubieran salido de la empresa, y que no se informó que los fondos de ningún cliente hubieran sido robados.

El investigador onchain ZachXBT señaló los avisos el viernes y dijo que la divulgación parecía limitada en escala y podría haber estado destinada a usuarios de alto patrimonio neto. Esta combinación de documentos de identidad gubernamentales, direcciones del domicilio y actividad de Bitcoin es el material básico para el phishing dirigido o amenazas físicas, incluso si los sistemas bancarios centrales de Revolut no fueron vulnerados. La firma, que atiende a más de 80 millones de clientes en todo el mundo, se ha negado a identificar la agencia comprometida mientras avanza una investigación policial.