Presunta brecha de seguridad en Revolut: hackers afirman tener datos de 75 millones de usuarios, pero la empresa lo niega

Wait 5 sec.

Un anuncio en un foro de cibercrimen, cuatro archivos .csv como muestra y un precio de saldo, 500 dólares: con eso, un vendedor asegura tener en su poder los registros de 75 millones de clientes de Revolut, según recoge Cyber Security News. La cifra, si fuera real, sería casi mil quinientas veces el único incidente que la compañía ha reconocido.Revolut lo niega, y lo niega en redondo: sostiene que su vigilancia interna no ha detectado ninguna señal de un compromiso nuevo y que el anuncio «carece de un recuento de registros verificable, muestras de datos significativas o evidencia técnica que indique un nuevo compromiso». Su investigación, añade, sigue abierta.Las muestras se detienen en mayo de 2025 y nadie las ha podido atribuir Los diferentes sistemas de pago de RevolutLo que se ha podido examinar es bastante menos de lo que promete el anuncio: poco más de un centenar de registros repartidos en cuatro archivos .csv, ninguno posterior a mayo de 2025. Los investigadores que los revisaron no han conseguido encajarlos en ninguna filtración ya documentada, de modo que el origen del paquete sigue sin explicación.Porque si esas muestras no salen de una intrusión conocida, solo quedan dos caminos: que sean una recopilación cosida con fugas antiguas y con datos de terceros, o que exista un acceso que nunca llegó a documentarse. Ni una ni otra se sostienen con lo que hay ahora mismo encima de la mesa.En el anuncio se enumeran cinco archivos: cards, credentials, devices, users y accounts. En las muestras aparecen nombre completo, correo, teléfono, dirección física, país e IP de registro, y de las tarjetas solo asoma el final del número, aunque con su caducidad y su estado: activa, bloqueada o congelada.Con tu nombre y cuatro dígitos se escribe un correo que parece de tu banco Una de las tarjetas metálicas de RevolutLas contraseñas figuran como hashes en bcrypt o argon2id, no en claro, de modo que no abren ninguna cuenta tal cual. En esa misma tabla de credenciales se guardan el estado de la verificación en dos pasos y marcas biométricas, y en la de dispositivos, modelo de móvil, sistema operativo e identificador de terminal.El riesgo, si el paquete fuera auténtico, no está en que alguien te vacíe la cuenta con esos campos, sino en que juntando tarjeta a medias, nombre y teléfono se redacta un mensaje que parece salido de tu propio banco y que te pide revisar tus datos, algo que no exige vulnerar ningún sistema.Y no hablamos de un supuesto: en septiembre de 2022, un ataque de ingeniería social dirigido dejó al aire los datos de 50.150 clientes, un 0,16 % de una base que entonces rondaba los 20 millones, con nombres, direcciones, correos, teléfonos y tarjetas a medias. Aquella vez, nadie llegó a los fondos.En enero le tocó a PCComponentes; en noviembre, a OpenAI En enero pasamos por algo parecido. Alguien aseguró tener 16,3 millones de registros de clientes de PCComponentes, con DNI, direcciones y metadatos de las tarjetas, y aquel caso todavía figura como pendiente de verificación.En noviembre, OpenAI reconoció que los datos de sus usuarios habían quedado al aire, aunque matizó de inmediato que el fallo no estaba en sus propios sistemas: venía de Mixpanel, un proveedor externo. Revolut niega que haya brecha alguna, sin ningún tercero al que atribuirla.Falta, de hecho, la comprobación más elemental: nadie ha cotejado el recuento del anuncio con la base real de clientes del banco. Ni Revolut ha dado esa cifra ni la fuente la recoge, así que por ahora ni siquiera se sabe si lo que reclama el vendedor cabe dentro de la cartera de la compañía.