Revolut表示,有未獲授權人士利用一個真正政府機構網域的電郵地址,發出虛假的資料索取要求,令公司披露了敏感客戶資料。重點在於,騙徒看來毋須攻破Revolut核心系統,而是利用了機構對「官方渠道」的信任。
公司稱已直接通知受影響客戶,並強調客戶資金及其系統未受影響。
1
34
Revolut確認咗乜?
Revolut確認,騙徒從合法政府機構網域的電郵地址發出欺詐性資料要求,最終令客戶資料被交予未獲授權第三方。公司把事件形容為「複雜的外部冒充騙案」,發現後已封鎖該電郵地址,並通知相關當局。
1
34
48
呢個分別好重要:現有報道未能證實攻擊者入侵了Revolut的核心銀行基建,亦沒有證據顯示客戶資金被取走;已確認的是,處理外部敏感資料要求的流程被人欺騙。
1
34
騙徒點樣冒充政府?
已確認的關鍵事實是:有關要求來自一個真實政府網域的電郵地址。技術上看似可信的寄件者網域,尤其在團隊需要迅速處理法律或執法機關資料要求時,很容易令假要求看來像日常公務。
1
35
其後有報道把寄件者與意大利的PEC認證電郵系統,以及意大利內政部的pec.interno.it網域聯繫起來。不過,Revolut或意大利當局在現有材料中均未獨立確認此歸因,因此只能當作報道線索,不能視為已證實的攻擊經過。
37
事件反映,電郵網域真確不等於資料索取要求一定合法。面對高度敏感的資料要求,機構應透過已知、可信的聯絡方法獨立核實,並在交出紀錄前啟動升級及覆核程序。
有幾多人受影響?
Revolut最初只表示受影響客戶數目「非常有限」,沒有公布具體數字。
1
其後報道指,全球約有680名客戶受影響,其中包括12名愛爾蘭客戶。由於Revolut最初公開聲明未確認這個總數,應把它理解為傳媒報道數字,而非公司直接公布的數字。
33
另有報道轉述,攻擊者聲稱曾在約6個月內存取意大利執法系統。這只是涉嫌攻擊者的說法,並非Revolut或當局確認的調查結果。
36
37
可能外洩咗咩資料?
TechCrunch查閱過的客戶通知顯示,被披露的資料包括出生日期、住址、電郵地址、電話號碼,以及護照或駕駛執照副本等身分與聯絡資料;資料亦可能包括身分驗證自拍照、戶口結單及交易紀錄。
35
其他報道則提及IBAN(國際銀行帳戶號碼)、提款紀錄及比特幣交易活動等資料可能在內。
5
10
這種組合特別敏感:身分證明文件可被用於冒認或帳戶復原詐騙;聯絡資料和金融紀錄則可令釣魚訊息變得更具針對性、更似真。
點解比特幣交易資料會加劇風險?
姓名、地址、身分證明文件和驗證自拍照,已可把真實身分連結到金融活動。如果連比特幣交易紀錄都包括在內,便可能更容易把已核實的線下身分資料,與公開區塊鏈上可見的活動對應起來。
10
35
這不代表每個錢包或日後每筆交易都會自動被識別到本人,但會增加遭遇度身訂做釣魚、身分盜用、勒索威脅,以及針對被視為持有加密資產人士的騙案風險。密碼可以更改,但身分文件及既有區塊鏈紀錄卻不是話換就換。
外洩檔案、知名人士與據稱贖金
有報道指,攻擊者已開始發布客戶資料,並威脅會繼續公開。報道點名的檔案包括網球手Alexander Shevchenko,以及Gamdom行政總裁Felix Römer;Cointelegraph報道指,Römer在其資料出現於外洩內容後曾作出回應。
2
網上亦流傳攻擊者索取10,000 BTC、按當時幣價約值7.8億美元的說法。Revolut及執法部門均未確認這項要求,因此只能視為未經核實的勒索聲稱,而非已證實的贖金談判。
12
13
受影響客戶而家可以點做?
如果你收到Revolut通知,應保留通知內容,並按Revolut官方指示處理。同時要特別提防引用你個人資料、聲稱來自Revolut或監管機構,並以「帳戶有危險」催促你即時行動的訊息。
實際可做的防護包括:
- 如果Revolut或電郵密碼曾在其他地方重用,立即更改,並啟用最強可用的多重身分驗證。
- 對所有非你主動發起的來電、短訊和電郵保持警覺,即使對方講得出正確個人資料亦一樣。
- 切勿向來電者或訊息發件人透露一次性驗證碼、復原碼或加密錢包助記詞。
- 留意銀行、信用卡及加密貨幣交易平台有沒有異常活動,並記錄可疑聯絡。
- 若外洩了身分證明文件,應考慮長遠的身分盜用風險,而非只換卡便以為事件已完。
英國資訊專員辦公室(ICO)建議,若擔心機構未有妥善保障個人資料,應先聯絡有關機構;ICO亦提供供公眾使用的資料保障支援渠道。
23
對金融機構的警號:唔可以只信網域
事件說明,處理政府或執法機關的敏感資料要求時,保障措施不能只靠檢查寄件者網域。較有效的做法包括:透過可信通訊錄的電話號碼獨立回撥核實、對特別敏感的披露設雙重批准、盡量減少交出的資料、保存可審計的要求紀錄,以及建立辨識「借權威施壓」社交工程的清晰程序。
對一般客戶而言,訊息同樣直接:看似官方的電郵地址,是值得進一步查證的線索,不是可以直接信任的證明。當外洩內容涉及身分紀錄和財務歷史,後續詐騙帶來的損害,隨時比最初資料被披露更大。
仲有邊啲未清楚?
目前證據支持以下事實:Revolut因應由合法政府網域發出的虛假要求而披露客戶資料;按公司說法,其核心系統及客戶資金未受影響。
1
不過,所提供報道中仍有多項未解之處,包括PEC基建實際扮演的角色、據稱長達6個月的行動、完整受影響人數、攻擊者聲稱存取意大利系統的情況,以及英國監管機構是否採取任何執法行動。未有官方確認前,這些都不應當成定論。
13
36
37