Por Canuto  

Un acceso no autorizado a la red de DriveWealth expuso información personal histórica de algunos clientes de Revolut que usaron su servicio de acciones estadounidenses. Las empresas sostienen que no se comprometieron contraseñas ni datos de pago, y Revolut asegura que sus propios sistemas quedaron fuera del incidente.
***

  • DriveWealth atribuyó el acceso, ocurrido el 4 y 5 de septiembre, a una campaña de ingeniería social de terceros desconocidos.
  • La información expuesta podría incluir datos de contacto, laborales y demográficos, además de un número parcial de cuenta del corredor.
  • Stake y Hatch también notificaron incidentes relacionados con DriveWealth; en sus avisos se mencionaron saldos de efectivo y valores de cartera.


Una brecha en DriveWealth expone datos históricos de clientes de Revolut

Un acceso a la red del corredor estadounidense

Una brecha en DriveWealth, el corredor estadounidense que gestiona la negociación de acciones de Estados Unidos para Revolut, dejó expuestos datos personales de algunos usuarios de la aplicación financiera. DriveWealth y Revolut comunicaron el incidente a los clientes afectados mediante correos electrónicos enviados el jueves, después de detectar que terceros habían entrado sin autorización a la red del corredor. La información comprometida corresponde a registros históricos, no necesariamente a datos creados durante el uso reciente de los servicios.

DriveWealth indicó que el acceso ocurrió los días 4 y 5 de septiembre y que el punto de entrada fue una campaña de ingeniería social ejecutada por terceros desconocidos. La empresa no atribuyó públicamente la operación a un grupo específico ni detalló en el aviso cómo se desarrolló la maniobra, por lo que no hay elementos para precisar qué cuentas internas fueron engañadas o qué herramientas utilizaron los responsables. El corredor informó que notificó el incidente a sus clientes afectados.

La brecha también alcanzó a clientes de Revolut en Irlanda, según reportó el Irish Independent. DriveWealth explicó que la información corresponde a datos personales históricos que conservaba de personas que habían contratado directamente con la firma en el pasado, un vínculo que coexistía con la relación comercial de esos usuarios con Revolut. En otras palabras, la exposición se produjo en el sistema de un proveedor asociado, no dentro de la infraestructura propia de la aplicación financiera.

Los usuarios de Revolut que utilizaron la negociación de acciones estadounidenses habían suscrito dos acuerdos, uno con Revolut y otro con DriveWealth, de acuerdo con el mensaje enviado por la fintech. Esa estructura contractual explica por qué el corredor conservaba registros de clientes que ya no mantenían una relación operativa directa con él. Revolut dijo que DriveWealth retuvo esos datos para cumplir obligaciones legales y regulatorias, aunque los clientes dejaran de estar bajo el acuerdo anterior.

Qué información quedó expuesta y qué dicen las empresas

La lista de datos potencialmente comprometidos incluye nombres, correos electrónicos, números telefónicos y direcciones postales, además de información laboral. DriveWealth también enumeró país de ciudadanía, edad y género, junto con una parte del número de cuenta que la persona tenía con el corredor. La firma habló de categorías posibles, por lo que el aviso no significa necesariamente que todos los datos mencionados correspondan a cada cliente afectado.

El corredor aseguró que los atacantes no obtuvieron contraseñas ni datos de pago, como números de tarjetas o cuentas bancarias. Revolut agregó que el incidente no involucró contraseñas, códigos de acceso, datos de tarjetas ni documentos de identidad asociados a sus sistemas. Esta distinción limita el alcance de la información descrita en los avisos, aunque los datos personales de contacto y perfil pueden seguir siendo sensibles para quienes los recibieron.

Revolut también afirmó que sus propios sistemas no fueron alcanzados por el acceso no autorizado y que no detectó actividad irregular en las cuentas de sus clientes relacionada con el incidente. La empresa señaló que la información expuesta, por sí sola, no permite acceder a una cuenta. DriveWealth, por su parte, dijo que no encontró operaciones, transferencias ni retiros no autorizados vinculados con la brecha, una evaluación que se refiere a la actividad que monitorea el corredor.

El aviso de Revolut incluyó una advertencia de seguridad dirigida a los clientes: ninguna de las empresas les pediría su código de acceso ni les indicaría mover dinero a otra cuenta. La recomendación adquiere relevancia porque nombres, teléfonos y correos pueden servir para diseñar mensajes engañosos que parezcan legítimos, aunque las compañías sostengan que no hubo robo de credenciales. DriveWealth informó además que reportó el incidente a la autoridad de protección de datos de Lituania.

Alcance entre clientes y otras plataformas

El impacto depende del país y de la relación previa de cada usuario con DriveWealth. Revolut trasladó a los clientes del Espacio Económico Europeo fuera de ese acuerdo en diciembre de 2023, por lo que, según la empresa, los registros expuestos para ese grupo podrían corresponder únicamente a información anterior a esa fecha. El corredor mantuvo los datos antiguos para atender sus obligaciones legales y regulatorias, de acuerdo con la explicación de Revolut.

En Reino Unido y Australia, Revolut realizó el mismo cambio para junio de 2025, informó al Irish Independent. En Estados Unidos, el incidente puede involucrar a clientes que hayan utilizado la negociación de acciones estadounidenses, según el aviso de las compañías. La fecha de salida de los acuerdos y el país de residencia ayudan a delimitar qué registros podrían estar implicados, pero no sustituyen la notificación individual enviada a las personas afectadas.

La exposición no se limitó a los usuarios de Revolut, ya que DriveWealth también presta servicios de negociación en Estados Unidos para otras aplicaciones. La plataforma australiana Stake alertó a sus clientes el 21 de septiembre, mientras que la neozelandesa Hatch lo hizo al día siguiente, según informó 1News. En los avisos dirigidos a esos usuarios también se mencionaron valores de cartera y saldos de efectivo, datos que no aparecen entre las categorías atribuidas a los clientes de Revolut.

DriveWealth publicó en su sitio web un aviso que contabiliza alrededor de 62.000 residentes afectados en Rhode Island. La firma afirmó que no encontró operaciones, transferencias o retiros no autorizados, aunque esa declaración no modifica el hecho de que información personal quedó expuesta. La cifra corresponde al aviso referido a ese estado y no debe interpretarse como el total de clientes de Revolut o de todas las plataformas que trabajan con el corredor.

Un segundo incidente de datos para Revolut en el mes

La brecha de DriveWealth constituye el segundo incidente relacionado con datos que Revolut confirmó durante septiembre. El día 12, la empresa reconoció que había entregado pasaportes de clientes a estafadores que se hicieron pasar por funcionarios del gobierno. Ese episodio es distinto del acceso a la red del corredor y la información disponible no establece que ambos incidentes compartieran responsables, métodos o sistemas afectados.

La secuencia de casos pone el foco tanto en la seguridad de las compañías como en la de los proveedores que procesan servicios financieros para ellas. En este caso, Revolut indicó que sus sistemas quedaron fuera de la brecha, pero sus usuarios pueden aparecer en registros conservados por DriveWealth debido a contratos anteriores. Para el cliente, la separación entre plataformas y proveedores puede ser difícil de distinguir, aunque resulta clave para entender dónde ocurrió el acceso y quién custodiaba la información.

La empresa, valorada en USD $115.000 millones, planea una doble cotización bursátil en Londres y Nueva York. La noticia sobre DriveWealth no modifica por sí misma ese plan, pero suma un episodio de seguridad al contexto en que Revolut busca expandir su presencia financiera. La información divulgada hasta ahora se centra en el tipo de datos, las fechas del acceso y las garantías sobre contraseñas, pagos y actividad de las cuentas.

Para los clientes, el paso inmediato es atender las comunicaciones oficiales recibidas y desconfiar de cualquier contacto que solicite códigos, credenciales o movimientos de fondos en nombre de Revolut o DriveWealth. Las compañías insistieron en que no harán ese tipo de pedidos, mientras DriveWealth notificó a la autoridad lituana y las firmas afectadas comunicaron el caso a sus usuarios. Los avisos disponibles no reportan operaciones no autorizadas, pero sí confirman que datos históricos quedaron expuestos.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín