Resumen:
Revolut, el conocido gigante británico de tecnología financiera, confirmó oficialmente que la compañía sufrió un ataque de fraude por parte de piratas informáticos que utilizaron solicitudes de datos de emergencia (EDR) falsas del gobierno y agencias policiales, lo que resultó en la filtración de datos de privacidad personal de algunos clientes. Este incidente de ciberseguridad expuso una vez más el riesgo de nuevos ataques de ingeniería social a los canales de cumplimiento y revisión legal de las empresas de tecnología. Las agencias reguladoras y las autoridades de protección de datos implicadas en el caso han intervenido ahora en la investigación. Se revelaron en secreto cartas policiales falsificadas del gobierno y el gigante de la banca digital Revolut confirmó que se había producido una violación de datos de un cliente

El gigante de la banca digital Revolut confirmó recientemente que sufrió un incidente de seguridad relacionado con una filtración de datos personales de un cliente. Los atacantes utilizaron solicitudes de fundamentación legal falsas altamente simuladas de agencias gubernamentales y de aplicación de la ley para eludir con éxito los procesos internos de revisión y cumplimiento y obtener ilegalmente información confidencial de algunos clientes.
Según la información revelada por Revolut a los usuarios afectados y a las agencias reguladoras, el grupo de hackers envió instrucciones de divulgación de información de emergencia al equipo de procesamiento de solicitudes de datos de la plataforma falsificando cartas oficiales, correos electrónicos y credenciales electrónicas de departamentos gubernamentales legítimos o agencias de aplicación de la ley. Este tipo de solicitud falsificada era extremadamente engañosa en apariencia y formato, lo que provocó que el personal interno relevante de soporte y cumplimiento legal cometiera errores de juicio durante el proceso de verificación y, en última instancia, procesó y publicó los datos de antecedentes de algunas cuentas de conformidad con las regulaciones.
Los datos filtrados involucran principalmente información básica de identificación personal de algunos clientes afectados, incluidos nombres completos, direcciones de correo electrónico registradas, números de teléfono y algunos registros del historial de transacciones y metadatos de la cuenta. Revolut enfatizó que las credenciales básicas de seguridad financiera, como las credenciales de inicio de sesión de los usuarios, las contraseñas, los códigos PIN dinámicos y los números de tarjetas bancarias, no se han visto afectados. Los fondos y activos de los usuarios en la plataforma son absolutamente seguros y la arquitectura de cifrado subyacente del sistema en sí no ha sido violada técnicamente.
Después de que el mecanismo de seguridad interno capturó el patrón de flujo de datos anormal, Revolut lanzó inmediatamente un proceso de respuesta de emergencia, bloqueó enlaces de ataque relevantes y lanzó una auditoría retrospectiva integral de todas las solicitudes de investigación de asistencia policial pendientes y atrasadas históricas. Al mismo tiempo, la agencia ha informado oficialmente del incidente a los reguladores de protección de datos y a los organismos encargados de hacer cumplir la ley de los países pertinentes, y está cooperando con agencias profesionales de ciberseguridad para localizar a las entidades específicas o grupos de piratas informáticos detrás de las solicitudes falsificadas.
Este incidente expuso una vez más el riesgo de un nuevo tipo de ataque de ingeniería social a las empresas de tecnología financiera, es decir, eludir los firewalls técnicos y apuntar directamente a canales de cumplimiento no técnicos para manejar asuntos legales y gubernamentales con un engaño preciso. Para evitar que incidentes similares vuelvan a ocurrir, Revolut dijo que está reconstruyendo integralmente su sistema de revisión y fundamentación legal, introduciendo un mecanismo de verificación multipartita fuera de línea más estricto y actualizando sus procesos automatizados de verificación cruzada de credenciales y antifraude para hacer frente a ataques de autorización gubernamental falsos cada vez más complejos. Actualmente, los usuarios afectados han recibido una tras otra notificaciones de seguridad exclusivas. La compañía recomienda que los usuarios relevantes estén más atentos en un futuro próximo y presten atención a la detección de phishing secundario o fraude por SMS implementado por personal oficial falso de servicio al cliente.
Comentarios