Revolut fue engañada y se llevaron los datos de los usuarios mediante un "correo gubernamental" falsificado. Mucha gente, en su primera reacción, piensa que es un chiste que una empresa de tecnología financiera sea tan fácil de estafar, pero lo que de verdad hay que entender es por qué este tipo de ataque se dirige precisamente a las instituciones financieras y, además, suele salir bien.

Esta estafa tiene un nombre formal: falsificación de procedimiento legal. Los atacantes se hacen pasar por un tribunal o por organismos encargados de hacer cumplir la ley y envían a los equipos legales y de cumplimiento de la empresa citaciones que parecen auténticas o "solicitudes urgentes de divulgación". Su capacidad destructiva está en el diseño: el equipo legal, al recibir una "orden judicial", debe responder en un plazo limitado; si se niega, podría interpretarse como que está obstaculizando la justicia; y si colabora, no da tiempo a verificar palabra por palabra si es verdadero. El punto de ataque no es una vulnerabilidad del sistema, sino un proceso y unas personas presionadas por plazos institucionales. Para una fintech con decenas de millones de usuarios, un solo error de juicio puede traducirse en una fuga masiva de datos.

Revolut es un ejemplo típico de este tipo de objetivo: crece extremadamente rápido, tiene un volumen de usuarios enorme, su sistema de cumplimiento se construyó durante años a un ritmo más lento que el del negocio y las entidades reguladas con licencia operan en varios ámbitos jurisdiccionales; por eso, siempre hay un "gobierno" que se puede inventar. Además, no es la primera vez que ocurre un incidente de filtración de datos: en 2022 ya se divulgó la información de unas 50.000 personas debido a un problema con una interfaz de un tercero. El problema nunca está en un único punto, sino en si el control de riesgos de una empresa que crece a gran velocidad puede mantenerse al ritmo del tamaño.

A continuación, hay tres cosas a considerar: cómo calificará el regulador esta "entrega de datos" tras el engaño—si se trata de fuerza mayor o de negligencia empresarial—, lo cual determinará directamente las multas y responsabilidades por compensación; si todo el sector, a partir de esto, creará un canal unificado de verificación para los documentos legales; y una pregunta que cada usuario debería hacer al servicio de atención al cliente: ¿la app financiera que usas puede entregar tu información solo con un correo? #Revolut遭假政府邮件骗取用户数据