Revolut遭遇绕过电子邮件安全检查的网络钓鱼攻击,客户数据遭泄露
要点速览
- •攻击者通过社会工程手段获取客户记录,而不是入侵Revolut的内部系统。
- •泄露信息包括身份文件、身份验证自拍照、个人信息、IBAN、提款历史和比特币交易活动。
- •欺诈性请求通过了SPF、DKIM和DMARC检查,并看似使用了合法政府机构的电子邮件域名。
- •Revolut表示,密码、PIN码、私钥和客户资金均未遭到泄露或影响。
- •该公司已封锁未经授权的电子邮件地址并通知有关部门,但尚未披露确切的受影响客户人数。

Revolut是一家正在申请银行牌照、潜在估值约为$200 billion的英国金融科技公司。该公司向一名冒充政府官员的个人披露了敏感客户数据。攻击者没有入侵Revolut的系统,而是使用一封具有迷惑性的电子邮件索取相关信息。
Revolut将这起事件描述为“一起复杂的外部冒充诈骗”。遭泄露的信息包括身份文件、身份验证自拍照、全名、出生日期、联系方式、包括IBAN在内的财务记录、提款历史,以及与Bitcoin相关的交易活动。该公司于September 11, 2026开始通知客户。该事件由CryptoBriefing报道。
欺诈性电子邮件如何通过安全检查
这项请求看似来自一家合法政府机构的电子邮件域名。更重要的是,它通过了SPF、DKIM和DMARC检查。这三项电子邮件身份验证协议用于核实发件人身份以及邮件的完整性。
SPF确认电子邮件是否由获授权的服务器发送。DKIM验证邮件在传输过程中是否遭到篡改。DMARC将这两项检查结合起来,并规定当其中一项检查失败时,收件人应采取何种处理方式。在这起事件中,三项检查全部通过。
因此,Revolut的合规团队有技术依据认为这项请求真实有效。团队随后处理了请求,并将客户记录提供给一名未经授权的第三方;该第三方在未访问Revolut内部系统的情况下,伪造出了看似有效的凭证。
没有密码被盗,也没有PIN码或私钥遭到泄露。Revolut还表示,没有客户资金被转移。不过,个人和财务记录通过公司处理官方数据请求的流程被披露。
比特币交易数据包含在泄露记录中
比特币交易历史被包含在泄露信息中,为这起事件增添了特定于加密货币的风险维度。当这类信息与身份文件和身份验证自拍照结合时,可能为不法分子提供实施身份欺诈、社会工程攻击或针对加密货币持有者的定向网络钓鱼活动所需的资料。
Revolut称受影响客户数量“有限”,但尚未披露确切数字。受影响人士,包括加密货币行业的知名人士,分享所收到通知的细节后,公众对该事件的关注有所增加。
攻击针对的是合规程序
这起事件并未涉及零日漏洞利用或数据库遭到入侵。相反,这是一场针对Revolut合规工作流程的社会工程攻击,目标是该公司响应政府官方数据请求的流程。
Revolut已封锁未经授权的电子邮件地址,并通知执法部门和相关监管机构。该公司表示,其系统仍未遭到入侵,客户资金也未受影响。
事件发生之际公司正推进牌照和上市计划
此次披露发生在Revolut申请银行牌照之际。该流程需要监管机构对运营控制措施进行审查,其中包括处理敏感客户信息的程序。该公司还一直在探索公开上市,目标估值约为$200 billion。