Revolut确认,一名未获授权的第三方通过伪造资料调取请求,取得了部分客户的敏感信息。关键在于:这些请求来自一个真实的政府机构邮箱域名。攻击者看起来并不需要攻破Revolut的核心系统,而是利用“官方渠道”的可信外观,诱使公司交出了资料。Revolut称,受影响客户已获通知,客户资金及公司系统未受影响。
1
34
48
事件确认了什么?
Revolut表示,攻击者使用合法政府机构域名下的邮箱发送欺诈性信息请求,公司随后向未获授权的一方披露了客户资料。该公司将事件称为一次“复杂的外部冒充诈骗”,发现后已封锁相关地址,并通知有关主管机构。
1
34
48
这一区别非常重要:现有报道没有证明攻击者侵入了Revolut的核心银行基础设施,也没有证据显示客户资金被直接获取;但可以确认的是,处理敏感外部请求的流程被欺骗了。
1
34
攻击是怎样得手的?
已获确认的核心事实是,欺诈请求使用了真实政府机构的邮箱域名。对于需要快速处理执法或法律资料请求的团队而言,一个技术上看似真实的发件域名,可能足以让请求显得例行且可信。
1
35
后续有报道将该发件方与意大利PEC认证电子邮件体系联系起来,并称其可能涉及意大利内政部的pec.interno.it域名。PEC可理解为意大利一种具有法律送达效力的认证邮件机制。不过,在现有材料中,Revolut和意大利官方均未独立证实这一归属,因此这只能视为报道线索,而非已坐实的攻击经过。
37
这起事件的教训很直接:邮箱域名真实,不等于资料调取请求真实。 对涉及高度敏感数据的请求,企业应通过已知的官方联系电话或既有渠道独立复核,并在披露前启动升级审批程序。
有多少客户受到影响?
Revolut最初仅称,事件影响了“非常有限”的客户数量,未公布具体数字。
1
随后报道援引的信息称,全球受影响者约为680人,其中包括12名爱尔兰客户。由于Revolut在最初声明中没有公开确认这一数字,应将其视为媒体报道的数量,而非公司直接公布的正式统计。
33
另有攻击者声称,其对意大利执法系统的访问持续约六个月。该说法来自自称实施攻击的威胁行为者,并非Revolut或主管机关的已确认调查结论。
36
37
可能泄露了哪些数据?
TechCrunch查阅的客户通知显示,外泄资料包括出生日期、邮寄地址、电子邮箱、电话号码,以及护照或驾照副本等身份与联系方式。通知还称,资料可能包括身份核验自拍照、账户对账单和交易历史。
35
其他报道提到,泄露材料据称还包括IBAN(国际银行账户号码)、取款记录和比特币交易活动。
5
10
这是一种风险很高的组合:身份证件可被用于身份冒用或账户找回诈骗;联系方式和金融信息则可能让钓鱼信息显得格外“精准”、更难辨别。
为什么比特币交易资料尤其敏感?
姓名、住址、身份证件和核验自拍照,能够把线下真实身份关联到金融活动。如果其中还包含比特币交易记录,就可能让原本公开可见但通常以地址呈现的区块链活动,与经过验证的现实身份建立联系。
10
35
这并不意味着每个钱包或未来每笔交易都会自动被归属到某个人;但这种数据组合会提高定向钓鱼、身份欺诈、胁迫,以及针对被认为持有加密资产人群的诈骗风险。与密码不同,身份证件和过往链上记录一旦泄露,无法简单地通过“修改”来消除影响。
泄露文件与1万枚比特币勒索说法
报道称,攻击者已开始发布客户资料,并威胁继续泄露。报道点名的文件据称涉及网球运动员Alexander Shevchenko和Gamdom首席执行官Felix Römer;Cointelegraph称,Römer在个人资料出现在泄露内容后曾作出回应。
2
网络帖子和二次报道中还流传一项所谓的勒索要求:1万枚比特币,按当时价格约合7.8亿美元。Revolut未确认这一要求,引用材料中的执法部门也未予确认。因此,这应被视为未经核实的勒索说法,而不是已确认的赎金谈判。
12
13
收到通知的客户可以做什么?
收到Revolut通知的客户应保存通知原文,并遵循Revolut官方提供的指引。尤其要警惕那些能说出个人资料、冒充Revolut或监管机构、并以“账户紧急风险”为由催促操作的来电、短信和邮件。
可采取的防护措施包括:
- 若Revolut密码或邮箱密码在其他服务中重复使用,立即修改;并启用可用的最强多因素认证。
- 即使对方掌握准确个人信息,也应将未经请求的电话、短信和邮件视为可疑。
- 不向任何来电者或发件人提供一次性验证码、恢复码或加密钱包助记词。
- 持续查看银行账户、银行卡及加密货币交易所账户是否有异常活动,并留存可疑联系的记录。
- 身份证件可能已泄露的人,不应只在换卡后就认为风险结束,还应持续防范未来的身份冒用。
英国信息专员办公室(ICO)建议,若担心某机构未妥善保护个人信息,应先联系该机构;ICO也提供面向公众的数据保护咨询渠道。
23
对金融机构的警示:不能只验“发件域名”
此事说明,涉及政府或执法机关的敏感资料请求,不能仅依赖发件域名核验。更稳妥的控制措施包括:通过可信通讯录中的联系方式独立回拨确认、对高敏感披露实行双人审批、遵循数据最小化原则、保存可审计的请求记录,以及对“权威身份施压”式社会工程进行专门培训。
对普通用户而言,结论同样明确:一封看起来来自官方域名的邮件,最多只是需要进一步核实的线索,绝不是可以直接信任的证明。在身份资料与金融历史同时外泄的事件中,后续诈骗造成的伤害,可能比最初的数据披露更持久。
仍待厘清的问题
现有证据支持以下事实:Revolut因收到来自真实政府域名的欺诈性请求而披露了客户资料;按公司说法,其核心系统和客户资金未受影响。
1
但若干关键细节仍未定论,包括PEC基础设施的确切角色、所谓持续六个月的时间线、完整受影响人数、攻击者声称获得意大利系统访问权的说法,以及英国监管机构是否采取具体执法行动。这些内容在没有官方确认前,不应被表述为既成事实。
13
36
37