Revolut ha afirmado que no ha recibido ninguna demanda directa de rescate tras una reciente filtración de datos. El analista de Certik, Jonathan Riss, advirtió de que las normas obligatorias de «conozca a su cliente» (KYC) obligan a las plataformas a almacenar datos de identidad sensibles, lo que las convierte en objetivos muy valiosos para los piratas informáticos.
Revolut niega haber tenido contacto con los piratas informáticos tras la noticia de una supuesta demanda de rescate de 3 millones de dólares

Puntos clave
- Revolut ha afirmado que no ha recibido ninguna petición directa de rescate después de que unos piratas informáticos robaran datos de 680 clientes europeos.
- El analista de Certik, Jonathan Riss, advirtió de que las estrictas obligaciones de KYC convierten a las plataformas en objetivos muy valiosos para los ciberdelincuentes.
- Es posible que los reguladores y las plataformas fintech como Revolut tengan que reducir el tiempo de conservación de los datos de identidad para mitigar los riesgos de seguridad.
«No se han recibido demandas directas», afirma Revolut
Revolut ha declarado que no ha recibido ningún contacto directo ni ninguna demanda por parte de ningún grupo que haya reivindicado la autoría de una reciente filtración de datos. La desmentida de la empresa fintech se produjo menos de 24 horas después de que se informara de que unos hackers exigían 6.000 XMR, valorados en 3 millones de dólares, para evitar que los archivos de clientes a los que habían accedido ilegalmente salieran al mercado.
La empresa fintech con sede en Londres confirmó a principios de este mes que un tercero no autorizado obtuvo información confidencial perteneciente a un número limitado de clientes utilizando el dominio de correo electrónico de una agencia gubernamental legítima para enviar solicitudes de datos fraudulentas. Las declaraciones públicas publicadas esta semana en Internet por un pirata informático que opera bajo el nombre de «IAmNotAVillain» amenazaban con divulgar o vender datos de clientes a menos que Revolut pagara.
«Revolut no ha recibido ningún contacto directo ni ninguna exigencia por parte de las personas o el grupo que formulan estas reclamaciones», según declaraciones de un portavoz de la empresa. La filtración, que al parecer afectó a unos 680 clientes con un elevado patrimonio en toda Europa, no supuso una intrusión técnica directa en los sistemas centrales de Revolut.
En su lugar, los atacantes utilizaron técnicas de ingeniería social para suplantar a autoridades gubernamentales durante varios meses, obteniendo archivos de verificación de clientes, documentos de identidad y registros de transacciones. Revolut ha subrayado que los fondos de los clientes y los sistemas internos siguen estando seguros y no se han visto afectados. La empresa ha indicado que bloqueó la dirección de correo electrónico fraudulenta al descubrir la filtración y que denunció el incidente a las fuerzas del orden, a las autoridades de protección de datos y a los reguladores financieros.
Un analista advierte de las vulnerabilidades del proceso KYC
El incidente pone de relieve vulnerabilidades sistémicas más amplias en la forma en que las entidades financieras gestionan los datos de identidad obligatorios. Jonathan Riss, analista de inteligencia de código abierto y blockchain de la empresa de seguridad Certik, argumentó que la causa fundamental va más allá de las defensas de las empresas individuales y se extiende a los propios requisitos normativos.
«El verdadero problema es que el KYC ha creado una capa de identidad extremadamente sensible que las plataformas financieras están obligadas a mantener, a menudo porque los gobiernos y los reguladores exigen información cada vez más detallada sobre los clientes», afirmó Riss. «Por lo tanto, la responsabilidad no recae únicamente en los bancos, las fintech o las plataformas de intercambio de criptomonedas».
Según Riss, las autoridades públicas también deben plantearse si cada dato que solicitan es realmente necesario y durante cuánto tiempo debe conservarse. Deberían preguntarse si los procedimientos existentes para solicitar datos de los clientes son lo suficientemente seguros.
Riss, por su parte, señaló que la exposición de fichas de identidad detalladas puede acarrear mayores riesgos en el mundo real dentro del sector de los activos digitales. «Las plataformas deberían seguir minimizando el periodo de conservación, restringiendo el acceso y reforzando la autenticación de las solicitudes de los gobiernos y las fuerzas del orden a través de canales de verificación independientes», añadió Riss.
Aunque el debate sobre las tácticas de los hackers continuará, Riss cree que el incidente debería impulsar al sector y a los reguladores a replantearse el modelo actual. El objetivo ya no debería limitarse a proteger las carteras y los fondos, sino que también debería incluir la protección de las identidades financieras de los usuarios.
Este artículo fue traducido del inglés mediante IA. La versión original en inglés es la fuente autorizada; las traducciones automáticas pueden contener imprecisiones, especialmente en la terminología legal y regulatoria.












