Los atacantes responsables de obtener información confidencial de clientes del neobanco Revolut han comenzado a divulgar datos sensibles y estarían exigiendo un rescate de 10.000 bitcoin ($BTC) para detener las filtraciones.
Tras el incidente de seguridad reportado inicialmente el 12 de septiembre, los actores maliciosos intensificaron sus acciones de extorsión al publicar expedientes de usuarios de alto perfil, entre los que se encuentran figuras como el tenista Shevchenko y el director ejecutivo de la plataforma Gamdom, Römer.
De acuerdo con un reporte difundido por la cuenta especializada International Cyber Digest, los perpetradores sostienen que continuarán revelando mensajes, bases de datos y detalles sobre las operaciones internas del equipo de Revolut si la empresa no accede a sus demandas financieras.
En sus comunicaciones, los atacantes también han acusado a la institución de negligencia en el manejo de la privacidad y de entregar información sensible a países que se encuentran fuera de su jurisdicción legal.
‼️ BREAKING: The threat actors who targeted Revolut with information-demand emails are now posting sensitive customer data, including that of high-profile clients such as tennis player Shevchenko and Römer, CEO of Gamdom/Skinscom.
— International Cyber Digest (@IntCyberDigest) September 13, 2026
They want Revolut to pay up. They say they'll… pic.twitter.com/obuVOOABx7
Desde CoinBureau, equipo de investigación sobre bitcoin y criptomonedas, aseguran que se está pidiendo la suma de 10.000 $BTC para detener las divulgaciones.
Tal como informó CriptoNoticias, la vulnerabilidad operativa se originó cuando la compañía recibió una petición de datos proveniente de una dirección de correo electrónico alojada en un dominio gubernamental legítimo.
Al originarse en un servidor estatal auténtico, el mensaje superó los tres mecanismos de verificación estándar de la industria: SPF, DKIM y DMARC. Para los filtros automatizados de Revolut, la comunicación contaba con todas las credenciales de un requerimiento oficial genuino, lo que llevó a la entrega de los archivos antes de confirmar su validez directa con la entidad emisora.
Durante ese margen de tiempo, la empresa remitió expedientes que exponían la identidad completa de un grupo limitado de usuarios. La filtración incluyó nombres, fechas de nacimiento, direcciones, correos, copias de pasaportes, fotografías de verificación del proceso de registro e información bancaria crítica como números IBAN. A esto se sumó la divulgación de los registros de retiros y los historiales completos de transacciones con bitcoin.
Una vez que la entidad constató con el organismo público que la orden era un engaño de ingeniería social, procedió a bloquear la cuenta remitente. Revolut notificó a los clientes afectados, a las autoridades policiales, reguladores financieros y agencias de protección de datos.
Un portavoz de la compañía caracterizó el episodio como una estafa externa de suplantación de identidad y ratificó que los sistemas centrales y los fondos de los usuarios permanecen inalterados.
Por su parte, el investigador en cadena ZachXBT evaluó que el ataque fue dirigido específicamente a clientes de alto patrimonio neto.
La decisión de Revolut de procesar el requerimiento inmediatamente ha generado cuestionamientos legales en la industria.
Mark Karpelès, exdirector ejecutivo de Mt. Gox, criticó que el neobanco haya enviado registros de bitcoin basándose únicamente en la procedencia de un correo electrónico. Karpelès señaló que el Reglamento General de Protección de Datos (RGPD) de la Unión Europea no admite justificaciones de buena fe para la cesión de información confidencial. Asimismo, detalló que la ley de bancos de Lituania, país que regula a la entidad, otorga un plazo formal de hasta 20 días para responder, exigiendo canales previamente acordados que descartan la entrega inmediata sin verificación independiente.
Este caso expone una grieta crítica en la gestión de la privacidad dentro de las plataformas financieras que cumplen mandatos estatales. La vinculación de documentos de identidad gubernamentales con historiales de operaciones crea expedientes de alta sensibilidad.
es.coin-turk.com