Revolut entregó pasaportes a estafadores: qué tiene que ver esto con tu negocio y la IA
No hubo hackeo ni malware. Los delincuentes usaron un correo real de un organismo de gobierno y la fintech les creyó. La lección para tu PyME no es dejar de usar IA, sino saber dónde falla.
El 14 de septiembre de 2026, Revolut confirmó algo que suena a guion de película: entregó pasaportes, fechas de nacimiento, domicilios y teléfonos de sus clientes a unos estafadores. Y no los engañaron con un ataque sofisticado. Tampoco con malware ni con credenciales robadas. Los delincuentes simplemente escribieron emails desde una dirección de correo que pertenecía de verdad a una agencia gubernamental. El dominio era legítimo. El correo, también. Entonces, cuando Revolut recibió esos mensajes pidiendo datos de clientes, su sistema los trató como lo que eran: solicitudes oficiales.
La noticia la publicó Natalia Polo en WWWhat's New, y el caso ya está en la justicia británica. Pero para ti, dueño de un taller, una barbería o una consultora en Chile, esta historia no es lejana. Es un recordatorio incómodo de que la verificación de identidad —esa que hoy haces con un WhatsApp y una foto del carnet— tiene grietas. Y que la inteligencia artificial, que muchos venden como la solución mágica, también tiene puntos ciegos.
Te explico qué pasó realmente y qué puedes hacer para que no te pase algo parecido, aunque sea a menor escala.
Qué significa esto para tu negocio
1. La IA no verifica la intención, solo la forma
Los sistemas que usan bancos y fintechs para validar documentos suelen estar entrenados para reconocer patrones: que el pasaporte tenga la firma correcta, que la fecha de nacimiento sea coherente, que el correo venga de un dominio conocido. Eso es inteligencia artificial aplicada, sí, pero una IA que mira la forma, no el fondo.
En Revolut, el dominio del gobierno era real, así que el sistema lo marcó como "confiable". Nadie se preguntó si ese organismo realmente estaba pidiendo esos datos. Ese es el punto: la IA puede decirte que un correo viene de un lugar legítimo, pero no puede saber si la persona detrás del teclado tiene permiso para estar ahí.
Para tu negocio, esto significa que si usas herramientas automáticas para validar clientes o proveedores —por ejemplo, un bot que aprueba órdenes de compra cuando el RUT coincide—, estás corriendo el mismo riesgo. El RUT puede ser real, pero la persona que lo usa puede no ser quien dice ser.
2. El phishing ya no se ve como antes
Los estafadores de este caso no enviaron un correo lleno de faltas de ortografía ni con un link raro. Usaron un dominio oficial, con certificados SSL y todo. Eso se llama phishing de dominio legítimo, y es cada vez más común porque las personas y los sistemas están entrenados para desconfiar de lo raro, no de lo que parece normal.
En Chile, las PyMEs reciben decenas de correos al día: facturas, cotizaciones, notificaciones de la Tesorería, del SII. ¿Cuántos de esos revisas con lupa? Seguramente pocos. Y si usas un asistente de IA para clasificar tu bandeja de entrada —como los que ofrecen algunas herramientas de gestión—, ese asistente también puede ser engañado por un dominio real. La IA no tiene intuición; tiene probabilidades.
3. El costo de un error así es altísimo
Revolut es una empresa grande, con seguro y abogados. Tú no. Si un estafador obtiene los datos de tus clientes porque tu sistema de verificación falló, las consecuencias van desde multas por incumplimiento de la Ley de Protección de Datos Personales (que en Chile se está endureciendo) hasta la pérdida total de confianza. Y recuperar la confianza de un cliente que entregó su carnet para una cotización no es cosa de un descuento.
Piénsalo en pesos: según estudios de IBM, el costo promedio de una filtración de datos en América Latina ronda los 2,6 millones de dólares. Para una PyME, un incidente menor —digamos, que se filtre la base de clientes con sus RUT y teléfonos— puede significar perder contratos, pagar abogados y cerrar el local. La IA no evita eso por sí sola.
4. Lo que sí puede hacer la IA por ti
No todo es malo. La misma tecnología que falló en Revolut puede ayudarte a ti a protegerte mejor, si la usas con cabeza. Por ejemplo:
Pero ninguna de esas herramientas reemplaza una llamada de confirmación. En este caso, si un empleado de Revolut hubiera llamado a la agencia gubernamental para confirmar la solicitud, nada de esto habría pasado. La IA es un filtro, no un muro.
Qué hacer ahora
1. Revisa tus procesos de verificación hoy mismo
¿Cómo confirmas la identidad de un cliente que te pide una factura con datos sensibles? ¿Confías en el correo que ves en pantalla? Implementa una regla de oro: si la solicitud involucra datos personales o pagos, haz una segunda verificación por un canal distinto. Si te escriben por correo, llama al teléfono que tienes registrado. Si te piden por WhatsApp, pide un correo desde el dominio oficial. Eso no cuesta nada y corta el 90% de los ataques.
2. No le pidas a la IA que decida sola
Si usas herramientas de automatización —por ejemplo, un chatbot que responde correos o un sistema que aprueba órdenes—, configura alertas para casos inusuales. Que la IA te avise cuando algo no calza, pero que la decisión final pase por una persona. Puedes hacerlo con reglas simples: si el monto supera X, si el dominio es de un organismo público, si el archivo adjunto es un pasaporte. Eso se puede programar en minutos con herramientas como Zapier o Make.
3. Educa a tu equipo con un ejemplo real
Cuéntales este caso de Revolut en la próxima reunión. Muéstrales cómo los estafadores usaron un dominio legítimo. Pídeles que desconfíen de lo que parece demasiado oficial. En Chile, el SII nunca te pide datos por correo; la Tesorería tampoco. Si un "funcionario" te los pide, es fraude. Haz un test interno: envía un correo falso con el dominio de tu propia empresa y ve quién lo abre.
4. Invierte en lo básico antes que en IA cara
No necesitas un sistema de reconocimiento facial de $500.000 para empezar. Necesitas, primero, un dominio propio con autenticación DMARC y SPF para que nadie pueda suplantarte. Eso cuesta unos $15.000 al año. Segundo, un proveedor de correo que filtre bien. Tercero, una hoja de cálculo donde registres cada solicitud de datos personales y quién la autorizó. Con eso ya estás por delante de la mayoría de las PyMEs chilenas.
Si quieres llevar la verificación a otro nivel, hoy hay servicios locales que integran IA con validación de identidad digital, como los que usan las fintech. Compara precios y prueba con una muestra pequeña. Pero recuerda: la IA es una herramienta, no un guardia de seguridad.
La idea que queda picando
Este caso de Revolut no es una anécdota de otro país. Es una advertencia de que la confianza ciega —en un correo, en un dominio, en un sistema automático— es el mayor riesgo que tiene tu negocio. La IA puede ayudarte a ver mejor, pero no puede ver por ti. La próxima vez que alguien te pida datos sensibles, pregúntate: ¿estoy verificando a la persona o solo su apariencia? Porque los estafadores ya aprendieron a vestirse de oficial. ¿Y tú?
¿Tu negocio está protegido?
Revisamos gratis cómo maneja tus datos, quién tiene acceso y qué te falta cerrar. Sin tecnicismos, con un informe en simple.
Artículos relacionados
Qué hacer si te hackean tu Instagram
Te cambiaron la contraseña, publican estafas con tu nombre o entraron por un link falso. Guía de emergencia para recuperar tu Instagram de negocio.
La IA le mandó un correo de agradecimiento a Rob Pike y él explotó: qué tiene que ver esto con tu negocio
Un email automático de una IA enfureció al creador del lenguaje Go. La lección para tu PyME no es dejar de usar tecnología, sino entender dónde termina la automatización y empieza la relación humana.
Movistar Plus por 9,99 euros: la oferta que puede costarte caro si no cuidas tu seguridad digital
La suscripción sin permanencia suena bien, pero para una PyME chilena, contratar servicios online tiene riesgos que no se ven. Te contamos cómo protegerte sin gastar de más.
Descarga gratis
Checklist de Transformación Digital
5 pasos concretos para dejar de depender de Instagram.
