
Revolut 已通知 680 名客戶,因為網路犯罪分子利用一個合法的政府電子郵件帳戶,取得敏感的身份、銀行和與比特幣相關的紀錄。
金融時報報導,這家金融科技公司在其初步調查中聯繫了 680 名受影響人士,而 Revolut 本身公開表示受影響的群體僅為「非常有限」的客戶數量。該公司尚未發布官方數字統計。
Revolut 證實,一個未經授權的第三方利用合法的政府機構網域電子郵件帳戶,提交了詐欺性資訊請求。該公司在發現冒充計畫之前,將這些請求視為真實。
與 Revolut 自身網路入侵不同,此事件涉及在透過表面上真實的政府渠道收到欺騙性請求後,資訊被洩露。Revolut 將此事件描述為「複雜的外部冒充詐騙」。
TechCrunch 審閱的一份客戶通知指出,該通訊帶有有效的網域驗證憑證,這導致 Revolut 認為它收到了真正的政府請求。該公司尚未指明所涉及的機構,也未公開解釋第三方如何獲得政府電子郵件帳戶的控制權。
Revolut 表示,一旦檢測到詐欺,它就封鎖了該地址,並聯繫了相關政府機構、執法部門、資料保護機構和金融監管機構。一位發言人堅稱「Revolut 系統和客戶資金未受影響」。
該公司用於官方資訊請求的公共頁面將主管機關和法律代表導向一個專門的法院命令地址。它要求當局針對每個案件提交一封電子郵件,儘管 Revolut 尚未公開描述在此次外洩事件中,針對詐欺性請求應用了哪些驗證步驟。
正如 crypto.news 在事件首次浮出水面時報導的那樣,鏈上調查員 ZachXBT 傳播了一份客戶通知的副本,並表示該事件規模似乎有限,可能集中在高淨值用戶。Revolut 尚未證實這一評估。
多個媒體審閱的客戶通知列出了大量可能已被披露的個人資訊。這些紀錄包括姓名、出生日期、職業、住家地址、電子郵件地址和電話號碼。
護照或駕駛執照的副本以及身份驗證期間提交的自拍照也在列出的紀錄之中。Revolut 的通知區分了這些驗證圖像和生物識別面部遙測數據,聲明後者不屬於所涉資訊的一部分。
財務資訊超越了基本的帳戶詳細資料。客戶對帳單可能包含 IBAN、帳戶開立日期、帳戶狀態、提款紀錄和完整的交易歷史。對於加密貨幣客戶,這些資料包括帳戶紀錄中顯示的比特幣交易和錢包參考號碼。
該通知並未說明私鑰、帳戶密碼或完整的支付卡憑證已提供給未經授權的請求者。它列出了可能已被披露的紀錄類別,這意味著現有證據並未確定每個受影響的人都外洩了每個列出的類別。
金融時報隨後報導,前 Mt. Gox 執行長 Mark Karpelès 也是受影響客戶之一。Karpelès 表示,Revolut 於 9 月 12 日凌晨 5:25 向他發送電子郵件,警告他的資訊可能已被洩露。
Karpelès 質疑,儘管請求來自經過驗證的政府地址,金融科技公司為何仍釋出這些紀錄。他的批評代表了他對 Revolut 處理請求的評估,而非針對該公司的監管裁定。
Crypto.news 詳細介紹了 Karpelès 作為 Mt. Gox 前營運商的歷史,該比特幣交易所因客戶加密貨幣損失於 2014 年倒閉。
據金融時報和 Recorded Future News 報導,聲稱對此事件負責的人員已威脅要釋出客戶資訊,除非 Revolut 支付勒索金。Revolut 拒絕向 Recorded Future News 評論是否收到或正在回應勒索要求。
Recorded Future News 報導,有資料透過一個 Telegram 帳戶傳播,該帳戶聲稱參與了此事件。一位其資訊出現在該資料中的客戶並未否認其真實性,而加密貨幣企業家 Marc Zeller 則另外表示他的資訊已被洩露。
攻擊者故事的部分內容仍未經證實。該 Telegram 帳戶暗示政府電子郵件來自義大利網域,但 Recorded Future News 表示無法證實該帳戶貼文中所有細節。該刊物聯繫的義大利當局尚未回應,且該 Telegram 帳戶隨後被停用。
Revolut 尚未公開指明其電子郵件系統被使用的政府機構。截至 9 月 15 日,沒有官方聲明確定該帳戶如何被入侵、憑證是否被竊取,或者是否同一個政府電子郵件存取權限被用於對付其他金融機構。
FBI 先前曾警告公司,犯罪分子會取得執法部門和政府電子郵件帳戶的存取權限,並利用它們提交詐欺性的緊急資料請求。Recorded Future News 指出,在早期涉及被入侵的執法帳戶的攻擊中,類似的策略也被用於對付科技公司。
據金融時報週一報導,英國資訊專員辦公室在 Revolut 報告此事件後已展開調查。調查本身並不能證明 Revolut 違反了英國資料保護法。
根據 ICO 指導方針,組織通常必須在發現可報告的個人資料外洩事件後 72 小時內通知監管機構。如果事件對個人權利和自由造成高風險,必須毫不遲延地通知受影響的人。
Revolut 表示已直接聯繫它認為受影響的客戶。其公開聲明指出,在識別出詐欺性請求後,它已通知相關政府機構、執法部門、資料保護機構和金融監管機構。
此案發生在 Revolut 獲得在英國營運一家完整銀行的批准數月之後。正如 crypto.news 在 3 月報導的那樣,審慎監管局 (Prudential Regulation Authority) 的批准允許 Revolut Bank UK 以銀行身份運作,並為符合條件的客戶存款提供存款保護。加密貨幣交易仍不在該存款保護結構之內。
根據 TechCrunch 和 Recorded Future News 引用的公司數據,Revolut 為全球超過 8000 萬客戶提供服務。金融時報確認的 680 人代表了調查中目前報告的數字,除非 Revolut 或監管機構發布更新的總數,否則不應將其視為最終數字。
ICO 發布的指導方針指出,調查人員可能會審查外洩資料的類型、涉及的人數、潛在損害以及採取的技術或組織安全措施,然後再決定是否需要採取監管行動。