Breve nota:

Alguien (un estafador) usó un dominio de correo electrónico de una entidad gubernamental real (no un dominio falso) y abrió una cuenta no autorizada dentro de ese sistema, para enviar a Revolut una solicitud de “consulta oficial de datos del cliente”.

Como el correo se envió desde un dominio gubernamental auténtico y pasó comprobaciones de autenticación habituales como SPF, DKIM y DMARC, Revolut creyó que era un requerimiento legítimo del gobierno y entregó los datos sensibles de los clientes.

Más tarde, Revolut detectó que algo no encajaba, se dio cuenta de que era una estafa, bloqueó de inmediato esa dirección de correo, notificó a los clientes afectados y lo reportó a las autoridades gubernamentales correspondientes, a la policía, al departamento de protección de datos y a los organismos de supervisión financiera.

Esto no fue una intrusión/hackeo de los sistemas de Revolut, sino que ellos mismos “creyeron un correo gubernamental falso” y entregaron voluntariamente la información.

El número de personas afectadas es “una pequeña parte limitada”; la empresa no ha publicado cifras concretas. Hay versiones de que podría haberse dirigido especialmente a usuarios con alto patrimonio neto.

¿Qué información se filtró?

Se filtró: copias del pasaporte y del carné de conducir, fotos de selfie de verificación de identidad, nombre, fecha de nacimiento, ocupación, dirección, correo electrónico, teléfono, extractos bancarios, cuenta IBAN y número de referencia de la cartera

Registros de retiros, historial de transacciones completo (incluidas las transacciones de Bitcoin), etc.

#Revolut遭假政府邮件骗取用户数据

Nota:

Revolut: una gran empresa de tecnología financiera del Reino Unido (similar a un banco digital) que ofrece cuentas multimoneda, transferencias internacionales, compraventa de criptomonedas, etc. Tiene muchos usuarios y no cuenta con sucursales físicas