Revolut entregó pasaportes a estafadores: qué tiene que ver esto con tu negocio y la IA

Revolut entregó pasaportes a estafadores: qué tiene que ver esto con tu negocio y la IA

Por Giorgio Interdonato · Fundador de Código Guerrero DevFuente: WWWhat's New
15 de septiembre de 20267 min de lecturaRevolutphishingverificación de identidadIA para PyMEs

No hubo hackeo ni malware. Los delincuentes usaron un correo real de un organismo de gobierno y la fintech les creyó. La lección para tu PyME no es dejar de usar IA, sino saber dónde falla.

El 14 de septiembre de 2026, Revolut confirmó algo que suena a guion de película: entregó pasaportes, fechas de nacimiento, domicilios y teléfonos de sus clientes a unos estafadores. Y no los engañaron con un ataque sofisticado. Tampoco con malware ni con credenciales robadas. Los delincuentes simplemente escribieron emails desde una dirección de correo que pertenecía de verdad a una agencia gubernamental. El dominio era legítimo. El correo, también. Entonces, cuando Revolut recibió esos mensajes pidiendo datos de clientes, su sistema los trató como lo que eran: solicitudes oficiales.

La noticia la publicó Natalia Polo en WWWhat's New, y el caso ya está en la justicia británica. Pero para ti, dueño de un taller, una barbería o una consultora en Chile, esta historia no es lejana. Es un recordatorio incómodo de que la verificación de identidad —esa que hoy haces con un WhatsApp y una foto del carnet— tiene grietas. Y que la inteligencia artificial, que muchos venden como la solución mágica, también tiene puntos ciegos.

Te explico qué pasó realmente y qué puedes hacer para que no te pase algo parecido, aunque sea a menor escala.

Qué significa esto para tu negocio

1. La IA no verifica la intención, solo la forma

Los sistemas que usan bancos y fintechs para validar documentos suelen estar entrenados para reconocer patrones: que el pasaporte tenga la firma correcta, que la fecha de nacimiento sea coherente, que el correo venga de un dominio conocido. Eso es inteligencia artificial aplicada, sí, pero una IA que mira la forma, no el fondo.

En Revolut, el dominio del gobierno era real, así que el sistema lo marcó como "confiable". Nadie se preguntó si ese organismo realmente estaba pidiendo esos datos. Ese es el punto: la IA puede decirte que un correo viene de un lugar legítimo, pero no puede saber si la persona detrás del teclado tiene permiso para estar ahí.

Para tu negocio, esto significa que si usas herramientas automáticas para validar clientes o proveedores —por ejemplo, un bot que aprueba órdenes de compra cuando el RUT coincide—, estás corriendo el mismo riesgo. El RUT puede ser real, pero la persona que lo usa puede no ser quien dice ser.

2. El phishing ya no se ve como antes

Los estafadores de este caso no enviaron un correo lleno de faltas de ortografía ni con un link raro. Usaron un dominio oficial, con certificados SSL y todo. Eso se llama phishing de dominio legítimo, y es cada vez más común porque las personas y los sistemas están entrenados para desconfiar de lo raro, no de lo que parece normal.

En Chile, las PyMEs reciben decenas de correos al día: facturas, cotizaciones, notificaciones de la Tesorería, del SII. ¿Cuántos de esos revisas con lupa? Seguramente pocos. Y si usas un asistente de IA para clasificar tu bandeja de entrada —como los que ofrecen algunas herramientas de gestión—, ese asistente también puede ser engañado por un dominio real. La IA no tiene intuición; tiene probabilidades.

3. El costo de un error así es altísimo

Revolut es una empresa grande, con seguro y abogados. Tú no. Si un estafador obtiene los datos de tus clientes porque tu sistema de verificación falló, las consecuencias van desde multas por incumplimiento de la Ley de Protección de Datos Personales (que en Chile se está endureciendo) hasta la pérdida total de confianza. Y recuperar la confianza de un cliente que entregó su carnet para una cotización no es cosa de un descuento.

Piénsalo en pesos: según estudios de IBM, el costo promedio de una filtración de datos en América Latina ronda los 2,6 millones de dólares. Para una PyME, un incidente menor —digamos, que se filtre la base de clientes con sus RUT y teléfonos— puede significar perder contratos, pagar abogados y cerrar el local. La IA no evita eso por sí sola.

4. Lo que sí puede hacer la IA por ti

No todo es malo. La misma tecnología que falló en Revolut puede ayudarte a ti a protegerte mejor, si la usas con cabeza. Por ejemplo:

  • Herramientas de verificación de identidad con IA que comparan el rostro de la persona con su carnet en tiempo real. Eso ya se usa en Chile para abrir cuentas bancarias. Cuestan desde $10.000 mensuales.
  • Sistemas de detección de anomalías que aprenden el comportamiento normal de tus clientes. Si un proveedor que siempre pide cotizaciones de $200.000 de repente pide datos de todos tus empleados, el sistema te alerta.
  • Asistentes que verifican dominios de correo contra listas negras públicas. Eso es gratis si usas servicios como Google Postmaster Tools.
  • Pero ninguna de esas herramientas reemplaza una llamada de confirmación. En este caso, si un empleado de Revolut hubiera llamado a la agencia gubernamental para confirmar la solicitud, nada de esto habría pasado. La IA es un filtro, no un muro.

    Qué hacer ahora

    1. Revisa tus procesos de verificación hoy mismo

    ¿Cómo confirmas la identidad de un cliente que te pide una factura con datos sensibles? ¿Confías en el correo que ves en pantalla? Implementa una regla de oro: si la solicitud involucra datos personales o pagos, haz una segunda verificación por un canal distinto. Si te escriben por correo, llama al teléfono que tienes registrado. Si te piden por WhatsApp, pide un correo desde el dominio oficial. Eso no cuesta nada y corta el 90% de los ataques.

    2. No le pidas a la IA que decida sola

    Si usas herramientas de automatización —por ejemplo, un chatbot que responde correos o un sistema que aprueba órdenes—, configura alertas para casos inusuales. Que la IA te avise cuando algo no calza, pero que la decisión final pase por una persona. Puedes hacerlo con reglas simples: si el monto supera X, si el dominio es de un organismo público, si el archivo adjunto es un pasaporte. Eso se puede programar en minutos con herramientas como Zapier o Make.

    3. Educa a tu equipo con un ejemplo real

    Cuéntales este caso de Revolut en la próxima reunión. Muéstrales cómo los estafadores usaron un dominio legítimo. Pídeles que desconfíen de lo que parece demasiado oficial. En Chile, el SII nunca te pide datos por correo; la Tesorería tampoco. Si un "funcionario" te los pide, es fraude. Haz un test interno: envía un correo falso con el dominio de tu propia empresa y ve quién lo abre.

    4. Invierte en lo básico antes que en IA cara

    No necesitas un sistema de reconocimiento facial de $500.000 para empezar. Necesitas, primero, un dominio propio con autenticación DMARC y SPF para que nadie pueda suplantarte. Eso cuesta unos $15.000 al año. Segundo, un proveedor de correo que filtre bien. Tercero, una hoja de cálculo donde registres cada solicitud de datos personales y quién la autorizó. Con eso ya estás por delante de la mayoría de las PyMEs chilenas.

    Si quieres llevar la verificación a otro nivel, hoy hay servicios locales que integran IA con validación de identidad digital, como los que usan las fintech. Compara precios y prueba con una muestra pequeña. Pero recuerda: la IA es una herramienta, no un guardia de seguridad.

    La idea que queda picando

    Este caso de Revolut no es una anécdota de otro país. Es una advertencia de que la confianza ciega —en un correo, en un dominio, en un sistema automático— es el mayor riesgo que tiene tu negocio. La IA puede ayudarte a ver mejor, pero no puede ver por ti. La próxima vez que alguien te pida datos sensibles, pregúntate: ¿estoy verificando a la persona o solo su apariencia? Porque los estafadores ya aprendieron a vestirse de oficial. ¿Y tú?

    Cuéntanos qué necesitas para tu negocio

    Compartir:
    WhatsApp

    ¿Tu negocio está protegido?

    Revisamos gratis cómo maneja tus datos, quién tiene acceso y qué te falta cerrar. Sin tecnicismos, con un informe en simple.

    Descarga gratis

    Checklist de Transformación Digital

    5 pasos concretos para dejar de depender de Instagram.

    ¿Tu negocio depende de las redes?

    Descúbrelo en 2 minutos con nuestro test gratuito.

    Hacer el test