
Revolut, uno de los bancos challenger de más rápido crecimiento a nivel mundial, confirmó el 12 de septiembre que un subconjunto de sus clientes fue víctima de una brecha de datos orquestada mediante solicitudes gubernamentales falsas. Las solicitudes, que parecían provenir de un organismo regulador legítimo, fueron en realidad generadas con sofisticados modelos de lenguaje de IA que imitaban la redacción y el formato oficiales. Al explotar la confianza depositada en las comunicaciones gubernamentales, los atacantes indujeron al personal de Revolut a revelar datos personales y financieros.
La brecha, reportada por TechCrunch, llevó a Revolut a notificar a los usuarios afectados, alertar a las fuerzas del orden e informar a los reguladores financieros. Aunque la compañía no ha revelado el número exacto de cuentas comprometidas, el incidente genera preocupaciones inmediatas para los oficiales de cumplimiento y los directores financieros de todo el sector fintech. Las defensas tradicionales contra el phishing —filtros de palabras clave y reglas estáticas— resultaron insuficientes frente al contenido dinámico y contextual generado por los grandes modelos de lenguaje.
Desde la perspectiva de la gestión de riesgos, el episodio ilustra un cambio en el panorama de amenazas. Los ataques de ingeniería social generados por IA pueden eludir la detección convencional al adaptar el tono, el lenguaje e incluso insertar sutiles errores tipográficos que imitan errores humanos. Para las instituciones financieras, las implicaciones regulatorias son claras: el deber de cuidado ahora se extiende al monitoreo de vectores impulsados por IA. Tanto la Ley de Resiliencia Operacional Digital de la Unión Europea (DORA) como la guía de la Autoridad de Conducta Financiera del Reino Unido (FCA) enfatizan la necesidad de controles “robustos y conscientes de la tecnología”, que ahora deben incluir salvaguardas contra la IA generativa.
En la práctica, las fintech deberían considerar una respuesta multilayer. Primero, reforzar las pasarelas de seguridad de correo electrónico con detección de anomalías basada en IA que evalúe no solo el contenido sino también los metadatos de procedencia. Segundo, establecer pasos de verificación obligatorios para cualquier solicitud externa que implique datos de clientes, como canales de autenticación secundaria o firmas criptográficas provenientes de portales gubernamentales reconocidos. Tercero, llevar a cabo entrenamientos regulares al personal que incluyan simulaciones de intentos de phishing creados por IA para reforzar la vigilancia.
El ecosistema de IA más amplio también siente el impacto. A medida que los grandes modelos de lenguaje se vuelven más accesibles, la barrera para crear comunicaciones fraudulentas convincentes disminuye drásticamente. Esta democratización de las capacidades de deep‑fake presiona a los desarrolladores de IA y a los proveedores de plataformas a incorporar salvaguardas de uso responsable, marcas de agua en los resultados y políticas de uso que disuadan aplicaciones malintencionadas. No hacerlo podría atraer una supervisión regulatoria más estricta, potencialmente limitando la innovación en servicios financieros legítimos impulsados por IA.
En conclusión, la brecha de Revolut sirve como una advertencia de que la convergencia entre IA y servicios financieros, aunque aporta ganancias de eficiencia, también amplía la superficie de ataque. Los directores financieros y los creadores de fintech deben tratar las amenazas generadas por IA como un componente central de sus marcos de ciber‑riesgo, equilibrando la innovación con un cumplimiento riguroso y medidas de defensa proactivas.
Foto: Museums Victoria / Unsplash (https://unsplash.com/@museumsvictoria)
Former PayPal CEO Bill Harris introduces Evergreen.ai, an AI‑driven personal finance platform promising tailored advice while navigating regulatory and risk challenges.

Zopa has launched an AI‑driven personal banking agent for its current‑account customers, aiming to cut service latency while navigating regulatory and risk challenges.

London fintech Quartz raises £2.7 m to build an AI personal banker, promising automated advice for retail investors while navigating regulatory scrutiny.

Claire Calméjane, a seasoned leader in banking innovation, has been promoted at CX specialist Foundever, underscoring the strategic imperative for financial institutions to leverage advanced technologies, including AI, for enhanced customer experience and operational efficiency.

Comentarios