Segundo incidente de datos en torno a Revolut este mes, ahora vía su bróker de EE. UU.

24.09.2026 9 min 6

El 24 de septiembre, clientes de Revolut en Irlanda y en todo el EEE empezaron a recibir avisos de brecha de datos, y la empresa cuya red fue forzada es una con la que la mayoría nunca ha tratado directamente. DriveWealth, el bróker estadounidense que ejecuta y liquida las órdenes de Revolut sobre acciones de EE. UU., dice que un intruso estuvo dentro de su red los días 4 y 5 de septiembre, tras una campaña de ingeniería social de terceros desconocidos.

Lo que merece una pausa es a quién afecta. En el EEE se trata de personas que usaron la función de compraventa de acciones estadounidenses antes de diciembre de 2023, cuando Revolut cambió el esquema. Muchas dejaron de operar hace años. El bróker conservó sus registros igualmente, porque así se lo exige la regulación estadounidense.

En resumen

  • Hubo intrusos en la red de DriveWealth los días 4 y 5 de septiembre; la puerta de entrada fue ingeniería social, no un fallo de software.
  • Expuestos: nombres, correos, teléfonos, direcciones postales, datos de empleo, ciudadanía, edad, sexo y número de cuenta parcial.
  • No se llevaron contraseñas ni datos de tarjeta o cuenta bancaria, y el bróker no halló operaciones, transferencias ni retiradas no autorizadas.
  • Para el EEE solo abarca registros anteriores a diciembre de 2023, porque en esa fecha Revolut dejó de enviarlos.

Qué dice el propio DriveWealth

En su aviso, el bróker afirma que "descubrió un acceso no autorizado a nuestra red ocurrido entre el 4 de septiembre de 2026 y el 5 de septiembre de 2026" y que se exfiltró información personal. Añade que los sistemas de intermediación y negociación en producción y la plataforma de cara al cliente no se vieron afectados y siguieron operando, que no se identificó actividad no autorizada en las cuentas, ni operaciones, ni transferencias, ni retiradas, ni solicitudes de traspaso, y que la investigación interna no encontró una presencia persistente, conclusión que, según dice, validaron de forma independiente expertos externos.

Los datos son la ficha de cliente corriente: nombre, correo electrónico, teléfono, dirección postal e información de empleo, más ciudadanía, edad, sexo y parte del número de cuenta de DriveWealth. Ni contraseñas, ni números de tarjeta o cuenta bancaria. El bróker notificó el incidente a la autoridad de protección de datos de Lituania y abrió una línea de atención gestionada a través de TransUnion. Su comunicación en Estados Unidos cifra en unos 62 000 los residentes afectados solo en Rhode Island, una magnitud que no aparece en ninguna declaración europea.

2 díasduró la ventana de acceso no autorizado, 4 y 5 de septiembre
62 000residentes afectados en Rhode Island según la comunicación en EE. UU.
2contratos firmaba quien operaba: con Revolut y con el bróker
2.ºincidente de datos en torno a Revolut este mes

Por qué tenía su ficha un bróker que usted no eligió

La compraventa de acciones estadounidenses en Revolut nunca fue una sola relación. Quien la usaba firmaba dos contratos, uno con Revolut y otro con DriveWealth, y el bróker guardaba los datos necesarios para abrir la cuenta, ejecutar y liquidar las órdenes y cumplir los requisitos regulatorios de EE. UU. Revolut afirma que a sus propios sistemas e infraestructura no se accedió, que el dinero y las inversiones de los clientes están seguros y que no se expusieron contraseñas, códigos de acceso, datos de tarjeta ni documentos de identidad de Revolut. Todo eso es cierto y no sirve de nada, porque la ficha nunca estuvo en Revolut.

Revolut trasladó a los clientes del EEE en diciembre de 2023 y completó el cambio en los demás mercados en junio de 2025; desde entonces no se comparten datos personales. Los registros anteriores no desaparecieron, porque DriveWealth los mantuvo para cumplir obligaciones legales y regulatorias. Así funciona la conservación de datos financieros en general, y significa que el conjunto de afectados por una filtración de 2026 quedó fijado años antes, en un contrato que la mayoría leyó una vez.

  1. Revolut cambia el esquema de acciones de EE. UU. para el EEE; a partir de ahí no envía nada nuevo al bróker.
  2. El mismo cambio se completa en los mercados restantes.
  3. Un intruso está en la red de DriveWealth tras una campaña de ingeniería social.
  4. Se hace público otro incidente de Revolut: datos entregados a falsos representantes de un organismo público.
  5. Stake en Australia y Hatch en Nueva Zelanda avisan a sus clientes sobre el mismo bróker.
  6. DriveWealth y Revolut escriben a los afectados; los medios irlandeses informan del alcance.
Sin revelar: cuántas personas hay afectadas en Irlanda, en el EEE o en total. Revolut dice que DriveWealth es quien mejor puede responderlo y que el alcance exacto se sigue confirmando. La única cifra pública procede de la comunicación de Rhode Island.

La misma filtración, distintos campos según la aplicación

DriveWealth da servicio de trading estadounidense a varias plataformas de consumo, y cada una cuenta ahora a sus usuarios una historia algo distinta. El bróker australiano Stake avisó el 21 de septiembre de que, en las cuentas afectadas, los datos expuestos pueden incluir el número de cuenta de DriveWealth, una instantánea del valor agregado de la cartera y otra del saldo en efectivo y del poder de compra. Las posiciones individuales, dice Stake, no estaban incluidas. El neozelandés Hatch hizo lo propio un día después.

Así que la respuesta a "qué se filtró sobre mí" depende de qué aplicación había delante del mismo bróker. A los clientes europeos de Revolut los avisos les describen campos de contacto e identidad, sin cifras de cartera. Quien usó varias de estas plataformas tiene que leer varios avisos, una exigencia rara para alguien que solo pulsó comprar.

El otro incidente de Revolut este mes

El 12 de septiembre Revolut confirmó algo muy distinto: un tercero no autorizado había usado un dominio de correo de un organismo público real para enviar solicitudes fraudulentas de información, y la empresa entregó datos de clientes, entre ellos copias de pasaportes y permisos de conducir, fechas de nacimiento, domicilios, correos y teléfonos. Revolut lo llamó una estafa externa sofisticada de suplantación y habló de un número limitado de afectados; las informaciones de entonces apuntaban a unos 700 clientes en el mundo, una docena de ellos en Irlanda. Contamos aquel caso cuando salió, en la historia de la solicitud falsa de un organismo.

Técnicamente los dos casos no tienen nada en común, y juntarlos en una sola historia sería un error. Lo que comparten es la dirección del ataque. Ni se rompió el cifrado de Revolut ni se adivinó la contraseña de nadie. En un caso se convenció al personal de un bróker, en el otro al procedimiento de un banco, y en ambos alguien salió con ficheros.

Para qué sirven realmente estos datos

No se llevaron contraseñas, así que nadie va a entrar en una cuenta con esto. Lo que la ficha permite es una llamada o un correo que conoce su nombre, su empresa, los últimos caracteres de una cuenta de valores que usted había olvidado y el hecho de que un día compró acciones estadounidenses con una aplicación concreta. Esa es la materia prima de un convincente "hemos detectado actividad sospechosa en su cuenta", y no caduca. No es casual que el aviso de DriveWealth dedique casi todo su espacio al phishing. Los reguladores europeos ya multan este patrón, como hizo Suecia tras la filtración de un proveedor de recursos humanos que atiende a la mayoría de municipios del país. La parte práctica de estos casos es la misma en todas partes, la detallamos cuando un servicio técnico letón perdió fichas de clientes con los códigos de desbloqueo de los aparatos.

  • Lea el aviso del bróker y el de su aplicación: enumeran campos distintos y solo el aviso dice qué había en su registro
  • Trate cualquier llamada o mensaje sobre esta filtración como hostil hasta que devuelva la llamada al número de la aplicación o la web oficial
  • Pase la recuperación de la cuenta del SMS a una aplicación de autenticación donde la plataforma lo permita
  • Compruebe si el correo filtrado protege otras cuentas y cambie esa contraseña si está reutilizada
  • Si ya no usa una función de inversión, pida al proveedor que borre lo que no esté obligado a conservar y guarde la respuesta
¿Me afecta si nunca compré acciones estadounidenses?
No. El incidente cubre registros que DriveWealth guardaba de quienes usaron esa función. Ambas empresas escribieron directamente a los afectados, y Revolut dice que si no ha recibido correo, no está afectado.
¿Entonces hackearon a Revolut?
No. La intrusión fue en la red de DriveWealth. Revolut afirma que no se accedió a sus sistemas ni a su infraestructura y que no se expusieron contraseñas, códigos, datos de tarjeta ni documentos de identidad.
¿Se puede operar o retirar dinero con estos datos?
El bróker dice que no identificó operaciones, transferencias, retiradas ni solicitudes de traspaso no autorizadas, y que no se llevaron contraseñas ni datos de pago. El riesgo real es el fraude dirigido por teléfono y correo.
¿Por qué una empresa guarda datos de 2023?
Porque la regulación financiera obliga a los brókeres a conservar la documentación de las cuentas durante años tras el fin de la relación. Borrarla a petición suele no ser posible, y por eso hay afectados que se marcharon hace tiempo.
¿Protege una VPN frente a esto?
No. Los datos salieron de los sistemas internos de un bróker, no de la conexión de nadie. Una VPN protege el tráfico en tránsito y no influye en los registros que una empresa regulada está obligada a guardar sobre usted.

revolutdrivewealthfiltración de datosdatos personalesphishingprotección de datosprivacidadirlandaciberseguridadrobo de identidad

Lee también