Revolut sufrió una filtración de datos el 12 de septiembre, pero no debido a un hackeo de sus sistemas, sino a una suplantación de identidad. La empresa confirmó que un tercero utilizó el dominio legítimo de una agencia gubernamental para enviar un correo fraudulento solicitando información de clientes. Revolut, al creer que el mensaje era auténtico, entregó los datos solicitados, lo que permitió a los atacantes acceder a información personal y financiera de 680 clientes en total, de los cuales 25 residen en España.
Los datos comprometidos incluyen fecha de nacimiento, dirección, correo electrónico, teléfono, documentos de identidad escaneados (DNI, pasaporte, carnet de conducir), imágenes de rostro para verificación, extractos bancarios, historial de transacciones y detalles de cuenta como el IBAN. Revolut ha bloqueado la dirección de correo afectada y ha notificado a las autoridades y a los afectados. La compañía asegura que el dinero de los clientes no se ha visto comprometido y que el alcance del incidente es limitado, aunque no ha publicado una cifra oficial de afectados, basándose en estimaciones de Financial Times y El Economista. Este caso ilustra la vulnerabilidad de las empresas ante ataques de spoofing, donde la confianza en la autenticidad del remitente es el punto débil explotado.
