
Los hackers detrás de la violación de datos de clientes de Revolut han exigido 6.000 Monero, valorados en aproximadamente 3 millones de dólares, mientras amenazan con vender los registros robados a menos que el banco pague en 24 horas.
El Financial Times informó que un grupo autodenominado “iamnotavillain” publicó la demanda de rescate el miércoles junto con un reloj de cuenta regresiva. Los hackers dijeron que Revolut tenía 24 horas para enviar 6.000 XMR antes de que ofrecieran los registros de clientes a otros grupos criminales.
Con un valor implícito de aproximadamente 500 dólares por token, la demanda asciende a aproximadamente 3 millones de dólares. El grupo seleccionó Monero porque la criptomoneda está diseñada para ocultar información sobre el remitente, el destinatario y la cantidad involucrada en una transacción.
Según el FT, no se habían producido negociaciones entre Revolut y los hackers en el momento de la publicación de su informe. Revolut no había dicho si planeaba responder a la demanda o confirmado que el grupo controlaba la información robada.
Los hackers proporcionaron al periódico una grabación de pantalla de 60 segundos que parecía mostrar parte del material en su posesión. Pasaportes, licencias de conducir, fotografías enviadas durante las verificaciones de "conozca a su cliente" (KYC) e historiales de transacciones de clientes aparecieron en el video, según el informe.
Al menos 680 cuentas se vieron afectadas, aunque Revolut ha descrito públicamente el número solo como una porción "muy limitada" de su base de clientes. Un informe anterior de crypto.news encontró que la Oficina del Comisionado de Información de Gran Bretaña había abierto una investigación después de que la empresa informara del incidente a los reguladores.
Revolut ha dicho que sus propios sistemas y fondos de clientes no fueron comprometidos. En cambio, la divulgación ocurrió después de que la empresa recibiera solicitudes fraudulentas a través de una cuenta de correo electrónico que utilizaba el dominio de una agencia gubernamental legítima.
En lugar de irrumpir directamente en la infraestructura de Revolut, los atacantes se hicieron pasar por funcionarios gubernamentales que buscaban información de clientes. Las solicitudes contenían credenciales válidas de autenticación de dominio y pasaron los controles que Revolut utilizaba para evaluar su legitimidad.
Revolut luego proporcionó registros de clientes antes de descubrir que las solicitudes eran fraudulentas. Una vez identificado el esquema, la empresa dijo que bloqueó la dirección de correo electrónico y contactó a la agencia gubernamental, a las fuerzas del orden, a las autoridades de protección de datos y a los reguladores financieros.
Como detalló la cobertura inicial, la información divulgada incluía nombres completos, fechas de nacimiento, ocupaciones, direcciones de domicilio, direcciones de correo electrónico y números de teléfono. Copias de pasaportes o licencias de conducir y selfies proporcionadas para verificación de identidad también se encontraban entre los registros listados.
Los datos de la cuenta incluían Números Internacionales de Cuenta Bancaria (IBAN), fechas de apertura de cuenta, estado de la cuenta, registros de retiros e historiales completos de transacciones. Números de referencia de monederos de Bitcoin y registros de transacciones de Bitcoin también estaban contenidos en algunos extractos de cuenta.
El aviso al cliente de Revolut distinguió las fotografías de verificación de identidad de los datos biométricos de telemetría facial, que la empresa dijo que no formaban parte de la divulgación. El aviso tampoco identificó claves privadas, contraseñas, códigos de seguridad o detalles completos de tarjetas de pago entre la información expuesta.
Una declaración anterior de la empresa describió el incidente como una "estafa sofisticada de suplantación de identidad externa" y mantuvo que los sistemas de Revolut permanecían seguros. La empresa no ha identificado públicamente la agencia gubernamental cuyo dominio de correo electrónico fue utilizado ni ha explicado cómo los atacantes obtuvieron acceso a una cuenta que operaba a través de ese dominio.
Los hackers dijeron al FT que utilizaron el análisis de blockchain para seleccionar a los clientes de Revolut que parecían tener cantidades sustanciales de criptomoneda. Su relato, si es preciso, indicaría que el grupo afectado fue elegido en parte por su actividad financiera en lugar de por una colección aleatoria de perfiles de clientes.
El investigador on-chain ZachXBT había dicho anteriormente que el incidente parecía involucrar a usuarios de alto patrimonio neto, aunque Revolut no había confirmado esa evaluación. La última declaración de los hackers proporciona un relato similar de su método de ataque, pero no ha sido verificada de forma independiente.
Las blockchains públicas pueden exponer historiales de transacciones, saldos de monederos y transferencias entre direcciones. Los analistas a veces pueden conectar esa actividad con una persona identificada cuando un exchange, una empresa financiera u otro servicio guarda registros que vinculan una cuenta de cliente a una dirección de blockchain.
Los registros divulgados de Revolut pueden contener ambos lados de esa conexión. Los documentos de identidad y la información de contacto pueden identificar al titular de la cuenta, mientras que los historiales de transacciones de Bitcoin y los números de referencia de monederos pueden mapear partes de la actividad cripto de la persona.
Una revisión de agosto sobre las monedas de privacidad explicó que Monero hace que la privacidad transaccional sea obligatoria. Sus firmas de anillo ocultan al verdadero remitente entre un grupo de posibles participantes, las direcciones sigilosas ocultan la dirección pública del destinatario y las Transacciones Confidenciales de Anillo (Ring Confidential Transactions) ocultan la cantidad enviada.
El uso criminal de XMR no establece que el token o todos sus usuarios estén involucrados en actividades ilegales. Monero también sirve a personas que buscan privacidad financiera, pero su diseño puede dificultar que los investigadores sigan los rastros de pagos ilícitos en comparación con la actividad realizada en redes transparentes como Bitcoin o Ethereum.
Un caso separado de agosto mostró el mismo desafío después de que los investigadores dijeran que los activos de un hackeo reportado de Coinsbuy por 7,9 millones de dólares fueron convertidos a Monero. Las empresas de blockchain rastrearon porciones de esos fondos a través de varios exchanges antes de que algunos activos fueran, según se informa, intercambiados por XMR.
El informe del FT no especificó si alguna de las 680 cuentas afectadas pertenecía a clientes estadounidenses. Aún así, la combinación de registros de identidad verificados y datos de transacciones de criptomonedas crea un riesgo relevante para los estadounidenses que reciben mensajes que afirman provenir de Revolut, un exchange, una agencia gubernamental o un proveedor de monederos.
Dichos registros podrían permitir a los criminales elaborar mensajes que contengan un nombre real, una transacción, un detalle de cuenta o un documento de identidad. La presencia de información personal precisa no prueba que una persona que llama o un remitente represente al banco.
La guía de seguridad de Revolut en EE. UU. dice que la empresa no llamará inesperadamente a los clientes para pedirles que realicen un pago o revelen códigos de verificación y seguridad. Los clientes que reciban un contacto sospechoso pueden verificarlo a través del canal de soporte en la aplicación de la empresa.
Para los estadounidenses cuya información personal o bancaria ha sido expuesta, la Comisión Federal de Comercio (Federal Trade Commission) dirige a los consumidores a IdentityTheft.gov para conocer los pasos a seguir según el tipo de datos involucrados. La agencia también aconseja a los usuarios que informen los intentos de phishing a través de ReportFraud.ftc.gov.
El Centro de Quejas de Crímenes en Internet del FBI (FBI’s Internet Crime Complaint Center) pide a las personas que denuncian fraudes relacionados con criptomonedas que proporcionen direcciones de monederos, cantidades de transacciones, tipos de activos, hashes de transacciones y las fechas y horas de las transferencias cuando estén disponibles.








