新聞股票Revolut 客戶資料在繞過電子郵件安全檢查的網路釣魚攻擊中外洩

Revolut 客戶資料在繞過電子郵件安全檢查的網路釣魚攻擊中外洩

作者: CryptoBriefing·

重點速覽

  • 攻擊者是透過社交工程取得客戶紀錄,而非入侵 Revolut 的內部系統。
  • 外洩資訊包括身分證件、驗證自拍照、個人資料、IBAN、提款歷史及 Bitcoin 交易活動。
  • 偽造要求通過了 SPF、DKIM 和 DMARC 檢查,並看似使用合法政府機構的電子郵件網域。
  • Revolut 表示,密碼、PIN、私鑰及客戶資金均未遭到危害。
  • 公司已封鎖未獲授權的電子郵件地址並通知主管機關,但尚未披露確切受影響客戶數量。
Revolut 客戶資料在繞過電子郵件安全檢查的網路釣魚攻擊中外洩

Revolut 這家正爭取銀行牌照、潛在估值約 $200 billion 的英國金融科技公司,向一名冒充政府官員的人士披露了敏感客戶資料。攻擊者並未入侵 Revolut 的系統,而是利用一封具有說服力的電子郵件提出資料要求。

Revolut 將事件描述為「sophisticated external impersonation scam」。外洩資訊包括身分證件、驗證自拍照、全名、出生日期、聯絡資料、包括 IBAN 在內的財務紀錄、提款歷史,以及與 Bitcoin 相關的交易活動。公司於 September 11, 2026 開始通知客戶。該事件由 CryptoBriefing 報導。

偽造電子郵件如何通過安全檢查

該資料要求看似來自合法政府機構的電子郵件網域。更重要的是,它通過了 SPF、DKIM 和 DMARC 檢查;這三種電子郵件驗證協定用於核實寄件者身分及訊息的完整性。

SPF 確認電子郵件是由獲授權的伺服器寄出。DKIM 驗證訊息在傳輸過程中未遭竄改。DMARC 將這些檢查串聯起來,並規定收件者在其中一項檢查失敗時應如何處理。在本次事件中,三項檢查全部通過。

因此,Revolut 的合規團隊有技術上的理由認為該要求是真實的。團隊處理了這項要求,並將客戶紀錄提供給一名未獲授權的第三方;對方在未存取 Revolut 內部系統的情況下,建立了看似有效的憑證。

沒有密碼遭竊,也沒有 PIN 或私鑰遭到洩露。Revolut 也表示,沒有客戶資金被轉移。然而,個人及財務紀錄仍透過公司處理官方資料要求的流程遭到披露。

外洩紀錄包含 Bitcoin 交易資料

Bitcoin 交易歷史的外洩,為這起事件增添了加密貨幣特有的層面。這類資訊若與身分證件及驗證自拍照結合,可能讓不法分子取得用於身分詐欺、社交工程攻擊,或針對加密貨幣持有者發動釣魚攻擊的資料。

Revolut 表示,受影響客戶的數量「有限」,但尚未披露確切數字。受影響人士,包括加密貨幣產業的知名人士,開始分享收到的通知細節後,外界對事件的關注有所增加。

攻擊針對的是合規程序

這起事件並未涉及零時差漏洞或資料庫遭入侵。相反地,這是一場針對 Revolut 合規工作流程的社交工程攻擊,目標是公司回應政府官方資料要求的程序。

Revolut 已封鎖未獲授權的電子郵件地址,並通知執法機關及相關監管機構。公司表示,其系統仍未遭入侵,且沒有客戶資金受到影響。

事件發生在牌照及上市計畫推進之際

這項披露發生之際,Revolut 正在申請銀行牌照;該流程受到監管機構對營運控制措施的審查,包括處理敏感客戶資訊的程序。公司也一直在研究公開上市計畫,目標估值約為 $200 billion。