新闻股票Revolut确认客户数据因虚假政府请求遭泄露

Revolut确认客户数据因虚假政府请求遭泄露

作者: CryptoBriefing·

要点速览

  • Revolut在诈骗者通过冒充政府机构的电子邮件地址发出请求后披露了客户数据,而相关邮件成功通过了SPF、DKIM和DMARC身份验证检查。
  • 遭泄露的信息包括姓名、出生日期、联系方式、身份证件、交易记录和账户对账单,但没有客户资金被盗,核心银行系统也未遭入侵。
  • 该公司尚未公布受影响用户数量,但有报道称高净值人士可能成为专门目标,分析师ZachXBT则称事件规模有限。
  • Revolut已封锁欺诈性电子邮件地址,并联系监管机构、执法部门及遭冒充的政府机构;该机构身份尚未公开。
  • 这是Revolut已知的第二起数据安全事件,此前该公司在2022年因一名员工遭遇社会工程攻击而发生过影响数万名客户的数据泄露。
Revolut确认客户数据因虚假政府请求遭泄露

这家英国金融科技公司Revolut于9月12日确认,在收到由冒充合法政府机构的电子邮件地址发出的欺诈性数据请求后,公司披露了敏感客户信息。

这些伪造邮件通过了SPF、DKIM和DMARC身份验证检查。这三项是电子邮件服务器用来验证邮件是否来自授权来源以及内容是否遭到篡改的主要协议。这些检查有助于验证邮件的技术来源和完整性,但其本身并不能证明请求确实来自其声称代表的政府机构。Revolut将此次事件描述为“一起复杂的外部冒充诈骗”。

暴露的数据及目标客户

遭泄露的信息包括客户的全名、出生日期、联系方式、身份证件副本、交易记录和账户对账单。Revolut表示,事件期间没有共享生物识别面部遥测数据,没有客户资金被盗,其核心银行系统也未遭入侵。

该公司尚未披露受影响用户的确切数量。有报道称,一小部分高净值人士可能遭到专门攻击。链上分析师ZachXBT表示,此次事件的规模似乎有限。客户通知大约从9月11日开始流传,比Revolut公开确认这起数据泄露早一天。

欺诈性请求如何通过电子邮件安全防护

SPF会检查发送服务器是否获授权代表某个域名发送电子邮件。DKIM会验证邮件内容在传输过程中是否遭到篡改。DMARC将这两项检查联系起来,并指示接收服务器如何处理未通过身份验证的邮件。

尽管存在这些安全防护,欺诈性邮件仍通过了全部三项协议。Revolut表示,公司已封锁涉事欺诈性电子邮件地址,联系监管机构和执法部门,并联络身份遭冒充的政府机构。该公司尚未公开确认该机构的名称。

此次事件表明,仅依靠经过身份验证的电子邮件,并不足以完成对敏感数据请求的全面核验。相关邮件虽然通过了技术检查,但请求本身仍是欺诈性的,因此公司与监管机构、执法部门及遭冒充政府机构的后续沟通,成为持续应对工作的一部分。

此前的安全事件

此次最新数据泄露并非Revolut首次发生数据安全事件。2022年,该公司曾发生一起影响数万名客户的数据泄露事件。当时,攻击者通过对一名员工实施社会工程攻击,获得了未经授权的访问权限。而此次最新事件针对的是合规流程本身,而非个别员工的凭据。

此次事件发生之际,Revolut正寻求在欧洲及其他地区扩张,并释放出计划上市的意向。对客户而言,当前的直接风险并非财务风险,而是信息安全风险。身份证件和交易记录可能被用于身份盗窃、定向网络钓鱼活动和社会工程攻击。

来源:CryptoBriefing