Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Brecha de datos en Revolut tras solicitudes gubernamentales fraudulentas

Fecha de publicación 30/09/2026

El incidente se detectó antes del 12 de septiembre de 2026, cuando Revolut identificó solicitudes fraudulentas de información enviadas desde el dominio legítimo de correo electrónico de una agencia gubernamental. La entidad no ha precisado la fecha de inicio ni durante cuánto tiempo se remitieron estas solicitudes. 

Un tercero no autorizado utilizó ese dominio para solicitar datos de clientes. La información expuesta podía incluir datos identificativos y de contacto, documentos de identidad, fotografías de verificación, extractos de cuenta e historiales de operaciones. Revolut bloqueó la dirección utilizada, avisó a las autoridades y reguladores correspondientes y contactó con las personas afectadas. 

Revolut indicó que sus sistemas y los fondos de los clientes no se vieron afectados. El 16 de septiembre, la entidad señaló que no había recibido contacto directo ni una petición de rescate de quienes afirmaban estar detrás del incidente. No se había confirmado públicamente la identidad de los responsables, la cifra definitiva de afectados ni la conclusión de las actuaciones.