政府邮箱遭伪造请求后,Revolut 泄露 680 名客户数据
要点速览
- •据《金融时报》报道,网络犯罪分子利用一个真实的政府电子邮箱账户提交伪造数据请求,诱使 Revolut 泄露 680 名客户的敏感信息。
- •泄露的记录包含护照详情、银行账号、家庭住址、身份验证图像以及比特币活动记录,攻击者威胁称若不支付赎金将公开这些数据。
- •Revolut 在发现欺诈行为后封锁了被入侵的电子邮箱账户,并通知了监管机构和受影响的客户。
- •英国信息专员办公室已就该事件展开调查,并有权对违反数据保护法的行为处以经济处罚。
- •Mt. Gox 前首席执行官 Mark Karpelès 也在受影响的客户之列,凸显了此次泄露的广泛程度。

据《金融时报》报道,总部位于伦敦的金融科技公司 Revolut 披露,网络犯罪分子利用一个合法的政府电子邮箱账户提交伪造的客户数据请求,导致 680 名客户的敏感信息遭到泄露。
泄露的信息包括护照详情、银行账号、家庭住址、身份验证图像以及比特币活动记录。据报道,攻击者目前威胁称,除非 Revolut 支付赎金,否则将公开窃取的信息。这一事件也被 @WuBlockchain 在 X 上进行了报道。
据报道,攻击者并未利用常规技术漏洞直接访问客户系统,而是利用该政府账户的可信地位从 Revolut 获取信息,提交了看似来自官方渠道的伪造数据请求。金融机构通常会接收并处理来自政府机构的官方数据请求,这一流程建立在通过权威渠道送达的指令真实可信的假设之上。安全研究人员此前曾记录过多起案例:犯罪分子利用被入侵的政府或执法部门电子邮箱账户,诱骗企业交出用户数据。
Revolut 封锁被入侵的政府电子邮箱账户
Revolut 表示,公司在发现欺诈活动后已封锁该电子邮箱账户,并通知了监管机构和受影响的客户。
该公司还面临英国信息专员办公室(ICO)的审查。ICO 是英国独立的数据保护监管机构,已就此事件展开调查。ICO 有权对违反数据保护法的组织处以经济处罚。该监管机构的介入可能会使外界进一步关注金融机构如何验证数据请求,以及在与外部当局打交道时如何保护敏感客户信息。
受影响者中包括比特币交易所 Mt. Gox 的前首席执行官 Mark Karpelès——该平台位于东京,在 2014 年因业内规模最大的黑客攻击之一而倒闭——这一细节凸显了此次泄露所涉及客户信息的广泛程度。
泄露数据中包含比特币活动记录,引发加密用户安全担忧
该事件对加密货币用户具有特别重要的意义,因为据报道,被泄露的信息除了常规财务和身份记录外,还包括比特币活动记录。金融科技公司掌握大量此类信息,是因为反洗钱法规要求其在提供服务前核实客户身份。
将财务信息与护照详情、居住地址和身份验证图像相结合,可能给受影响的个人带来额外风险,尤其是在攻击者试图利用这些材料实施进一步欺诈或勒索的情况下。
该事件还凸显了金融科技公司面临的更广泛的安全挑战:当攻击者获得可信机构账户的访问权限时,合法的通信渠道本身也可能成为社会工程攻击的工具。
Revolut 的应对措施,包括封锁被入侵的账户以及通知监管机构和客户,目前将接受 ICO 调查的审查。关键的悬而未决的问题是:这些伪造请求是如何通过验证的,以及是否需要额外的保障措施来防止类似的泄露事件再次发生。
来源:Hokanews