Siguenos en

Italia investiga una brecha de correo gubernamental utilizada para obtener datos de clientes de Revolut

·
·

La policía italiana investiga el presunto uso fraudulento de una cuenta oficial de correo certificado para solicitar información de clientes a Revolut. El banco asegura que sus sistemas, bases de datos y fondos no fueron comprometidos, mientras la agencia italiana de ciberseguridad advierte que ya ha gestionado más de 650 incidentes relacionados con cuentas PEC durante 2026.


Italia abre una investigación por el incidente relacionado con Revolut

Las autoridades italianas investigan un incidente de ciberseguridad en el que una cuenta de correo electrónico vinculada a una institución pública habría sido comprometida y utilizada para obtener información de clientes de Revolut.

La Polizia Postale, unidad italiana especializada en ciberdelincuencia, está investigando el caso por posibles delitos de acceso no autorizado a un sistema informático y fraude informático.

La investigación intenta determinar cómo los atacantes consiguieron hacerse pasar por una institución gubernamental y qué información pudieron obtener mediante las solicitudes enviadas a Revolut.

El ataque no habría comprometido directamente los sistemas de Revolut

Existe una distinción fundamental en este incidente.

Según Revolut, sus propios sistemas y bases de datos no fueron hackeados.

El vector de ataque habría sido una cuenta externa perteneciente al sistema de correo certificado utilizado en Italia.

Los atacantes habrían aprovechado esa identidad aparentemente legítima para realizar solicitudes de información a Revolut haciéndose pasar por una autoridad.

Esto convierte el incidente en un posible caso de suplantación institucional mediante una cuenta gubernamental comprometida, y no necesariamente en una intrusión directa contra la infraestructura tecnológica de Revolut.

Revolut asegura que los fondos de sus clientes permanecen seguros

Un portavoz de Revolut afirmó que la compañía notificó el incidente a las autoridades italianas tan pronto como lo detectó y que continuará colaborando con la investigación.

La empresa también aseguró que sus sistemas, bases de datos y fondos de los clientes permanecen seguros.

Por tanto, con la información disponible no existe evidencia de que los atacantes hayan obtenido acceso directo a cuentas bancarias o a los fondos depositados por los usuarios.

El incidente afecta principalmente a la posible exposición de información solicitada fraudulentamente mediante un canal gubernamental aparentemente legítimo.

Una cuenta oficial habría sido utilizada para solicitar los datos

El elemento central de la investigación es precisamente el origen de las solicitudes.

La cuenta comprometida formaba parte presuntamente del sistema italiano de Posta Elettronica Certificata (PEC).

PEC es un sistema de correo electrónico certificado utilizado ampliamente en Italia para comunicaciones oficiales y administrativas.

Su principal característica es que permite acreditar formalmente el envío y recepción de determinados mensajes, proporcionando a estas comunicaciones un valor jurídico comparable al correo certificado.

Precisamente esa legitimidad puede hacer especialmente peligroso el compromiso de una cuenta.

Medios italianos apuntan a la Prefectura de Reggio Calabria

Algunos medios italianos identificaron inicialmente la cuenta comprometida como perteneciente a la Prefectura de Reggio Calabria.

Sin embargo, posteriormente la propia prefectura negó haber enviado solicitudes de información a Revolut.

Revolut, por su parte, decidió no identificar públicamente qué institución gubernamental estaría vinculada a la cuenta comprometida.

La compañía justificó su decisión por la existencia de una investigación policial activa y por sus obligaciones de confidencialidad.

Por tanto, mientras continúe la investigación, no debería considerarse definitivamente establecida la identidad de la institución afectada.

El problema podría estar en la confianza depositada en el correo certificado

El incidente expone una diferencia importante entre autenticidad del canal y seguridad del contenido.

El sistema PEC puede certificar formalmente que un mensaje fue enviado y entregado desde una determinada cuenta.

Pero eso no significa necesariamente que la persona que está utilizando esa cuenta sea su propietario legítimo.

Si un atacante consigue las credenciales de acceso de una cuenta institucional, puede intentar utilizar la reputación y autoridad asociadas a ella.

Para una compañía que recibe una solicitud aparentemente procedente de una institución pública, detectar el fraude puede resultar considerablemente más complicado que identificar un correo convencional de phishing.

La agencia italiana de ciberseguridad ya había advertido del problema

La vulnerabilidad asociada al uso indebido de cuentas PEC no es completamente nueva.

La agencia italiana CERT-AGID advirtió en junio que la certificación proporcionada por PEC acredita la entrega de los mensajes, pero no garantiza por sí sola que el contenido sea seguro o legítimo.

La agencia informó de que había gestionado más de 650 incidentes relacionados con cuentas PEC utilizadas de manera indebida o ilícita desde comienzos de 2026.

La cifra muestra que el problema trasciende el incidente concreto relacionado con Revolut.

Más de 650 casos durante 2026

El volumen de incidentes resulta especialmente significativo debido a la confianza que empresas y ciudadanos pueden depositar en comunicaciones recibidas mediante este sistema.

Una cuenta PEC comprometida puede utilizarse para distribuir phishing, enviar solicitudes fraudulentas o intentar convencer al destinatario de que está interactuando con una entidad legítima.

En entornos financieros, el riesgo aumenta todavía más.

Bancos y fintechs gestionan información altamente sensible y reciben solicitudes legítimas de autoridades relacionadas con investigaciones, cumplimiento normativo y prevención del fraude.

Un atacante capaz de imitar correctamente ese proceso podría intentar aprovechar esos procedimientos para obtener información.

El caso muestra una forma diferente de atacar a bancos y fintechs

Los ciberdelincuentes no necesitan necesariamente vulnerar directamente la infraestructura de una entidad financiera.

En determinados casos puede resultar más efectivo comprometer a una organización externa que ya mantiene una relación de confianza con ella.

Este tipo de ataque se aproxima a lo que en ciberseguridad se conoce como abuso de una relación de confianza o compromiso de terceros.

En lugar de intentar superar directamente las defensas de Revolut, los atacantes habrían utilizado una identidad institucional que podía tener motivos legítimos para solicitar determinada información.

La filtración de datos no equivale a una pérdida de fondos

Otro aspecto importante es separar dos riesgos diferentes.

La posible exposición de información personal es un incidente serio porque esos datos pueden utilizarse posteriormente en campañas de phishing, suplantación de identidad o ingeniería social.

Pero eso no significa automáticamente que los fondos de las cuentas hayan sido robados o que los atacantes puedan acceder directamente al dinero de los clientes.

Revolut sostiene expresamente que los fondos permanecen seguros.

La investigación deberá determinar exactamente qué información fue entregada, a cuántos clientes afectó y cómo se utilizaron posteriormente esos datos.

Revolut colabora con las autoridades italianas

La compañía asegura haber comunicado el incidente inmediatamente después de detectarlo.

Ahora será la investigación de la Polizia Postale la que deberá reconstruir la cadena completa del ataque.

Entre las cuestiones importantes estará determinar cómo se obtuvo acceso a la cuenta PEC, quién controló posteriormente esa cuenta, qué solicitudes fueron enviadas y qué información consiguió obtener el atacante.

También será necesario establecer si el incidente forma parte de una campaña más amplia relacionada con las cientos de cuentas PEC utilizadas fraudulentamente durante 2026.

Un problema de ciberseguridad que va más allá de Revolut

El caso plantea una cuestión especialmente importante para instituciones financieras y compañías tecnológicas: una solicitud procedente de una dirección gubernamental legítima no debería considerarse automáticamente auténtica únicamente por su origen.

A medida que aumentan los ataques de ingeniería social y el compromiso de cuentas de terceros, verificar independientemente determinadas solicitudes sensibles se vuelve cada vez más importante.

El incidente italiano muestra que incluso una infraestructura de correo electrónico diseñada para proporcionar garantías legales puede convertirse en una herramienta para los atacantes si consiguen controlar una cuenta legítima.

Por ahora, la investigación continúa abierta y Revolut sostiene que su infraestructura tecnológica y los fondos de sus clientes no fueron comprometidos.

La cuestión pendiente es determinar el alcance real de los datos obtenidos mediante las solicitudes fraudulentas y cómo los atacantes consiguieron explotar la confianza asociada al sistema PEC italiano.

RELACIONADO

CALENDARIO ECONÓMICO

Accede a nuestro calendario económico y mantente al día con los eventos clave.
Recientes
Próximos
spot_img

DESTACADO

TE INTERESA