El factor humano vuelve a ser el eslabón débil: lo que nos enseña el caso Revolut sobre la filtración de información sensible

Si has estado atento/a a las noticias estos últimos días, sabes que el pasado 12 de septiembre Revolut confirmó una brecha de seguridad. Un tercero no autorizado consiguió que la compañía entregara información sensible de algunos clientes, mediante solicitudes fraudulentas que parecían proceder de un organismo gubernamental.

La misma entidad ha descartado un hackeo, tildando el acto de un caso de suplantación de identidad. Este ha permitido la obtención de información sensible de 680 clientes a nivel mundial. Pero, si no se ha tratado de un hackeo, ¿cómo han conseguido estos datos?

Crónica de un robo de información sensible: Acto I

Según la versión ofrecida por el propio neobanco, un ciberdelincuente fue capaz de solicitar información a uno de sus trabajadores. ¿Cómo? A través de una dirección de correo electrónico de una agencia gubernamental legítima.

¿El resultado? Han sido expuestos los datos de 680 clientes. Entre la información se encuentran, presuntamente, fechas de nacimiento, direcciones o información de contacto como teléfonos o correos electrónicos, así como pasaportes y otros documentos de identidad e imágenes utilizadas para verificaciones.

Cuando la petición parece oficial: ¿por qué Revolut respondió?

Aunque la identidad de la agencia gubernamental que se vio suplantada no se ha desvelado, la aparente legitimidad de la dirección desde la que llegó el requerimiento fue la pieza clave en la cesión de esa información sensible.

En esta ocasión, el ciberdelincuente se aprovechó de la confianza en los canales institucionales. Las solicitudes parecían proceder de una autoridad legítima y fueron gestionadas dentro de los procedimientos establecidos por la entidad. Estamos hablando de un engaño que no vulneró directamente los sistemas de Revolut, sino que consiguió su objetivo recurriendo a una de las herramientas más eficaces de la ciberdelincuencia: la ingeniería social.

Información sensible

El robo no termina cuando se descubre la filtración

Y cómo clientes, ¿qué podemos hacer cuando alguna de las empresas que nos proveen servicios sufre una filtración?

El consejo que más sentido tiene en situaciones como la ocurrida con Revolut, es conocer si verdaderamente te has visto afectado por la brecha de seguridad. En el caso concreto del neobanco, hemos conocido que 680 clientes se han visto afectados entre los más de 80 millones de clientes a nivel mundial.

Si existe la posibilidad de que tus datos hayan quedado expuestos, una de las primeras medidas que puedes tomar es revisar las credenciales asociadas a tus cuentas. Y aquí cobra sentido una norma de la que hemos hablado constantemente en nuestra web: es de vital importancia utilizar contraseñas únicas y robustas para cada servicio. Reutilizar la misma contraseña en diferentes plataformas puede hacer que una filtración tenga consecuencias mucho mayores si un atacante consigue esa contraseña.

Además, siempre que esté disponible, activa la autenticación multifactor (MFA). De esta manera, una contraseña comprometida no será suficiente para acceder a la cuenta, ya que será necesario superar una segunda capa de verificación.

Por otro lado, la gran preocupación ante estas filtraciones es la posibilidad de que los datos expuestos pueden utilizarse para elaborar ataques de phishing mucho más personalizados. Por lo que, será vital desconfiar de comunicaciones inesperadas que soliciten credenciales, códigos de verificación, datos bancarios o que nos invite a acceder a un enlace, con más sentido aún después de una noticia así.

Y es que, aunque habrá quien piense que todas estas medidas pueden ser una reacción “exagerada” ante un hecho que no le afecta directamente (al menos, que  sepamos) el verdadero peligro de una filtración no termina cuando los datos salen de una base de datos. Puede empezar de nuevo cuando esos datos se utilizan para conseguir algo todavía más valioso: nuestra confianza.

Contacta con nosotros para Concienciación en Ciberseguridad

Comments are closed.