Revolut 確認客戶資料外洩與虛假政府請求有關
重點速覽
- •Revolut 在詐騙者透過冒充政府機構的電子郵件地址發送請求後披露了客戶資料,而相關訊息成功通過 SPF、DKIM 和 DMARC 驗證檢查。
- •遭入侵的資訊包括姓名、出生日期、聯絡資料、身分證明文件、交易紀錄及帳戶對帳單,但沒有客戶資金遭竊,核心銀行系統也未被入侵。
- •該公司尚未公布受影響用戶人數,但報導指出高資產人士可能成為特定目標,分析師 ZachXBT 則表示事件規模有限。
- •Revolut 已封鎖該詐欺電子郵件地址,並聯絡監管機構、執法部門及遭冒充的政府機構,但該機構的身分尚未公開確認。
- •這是 Revolut 已知的第二起資料安全事件;此前 2022 年的一起外洩事件,因員工遭遇社交工程而影響數萬名客戶。

這家英國金融科技公司 Revolut 於 9 月 12 日確認,在收到來自冒充合法政府機構之電子郵件地址的詐欺資料請求後,披露了敏感客戶資訊。
這些偽造訊息通過了 SPF、DKIM 和 DMARC 驗證檢查。這三項是電子郵件伺服器用來確認訊息是否來自獲授權來源,以及內容是否遭到竄改的主要協議。這些檢查有助於驗證電子郵件的技術來源與完整性,但本身無法證明請求確實來自其聲稱代表的政府機構。Revolut 將這起事件描述為一場「複雜的外部冒充詐騙」。
外洩資料與遭鎖定的客戶
遭入侵的資訊包括客戶全名、出生日期、聯絡資料、身分證明文件副本、交易紀錄及帳戶對帳單。Revolut 表示,事件期間沒有分享生物辨識臉部遙測資料,沒有客戶資金遭竊,核心銀行系統也未被入侵。
該公司尚未公布受影響用戶的確切人數。報導指出,一小群高資產人士可能成為特定目標。鏈上分析師 ZachXBT 表示,這起事件的規模似乎有限。客戶通知約於 9 月 11 日開始流傳,比 Revolut 公開確認這起外洩事件早一天。
詐欺請求如何通過電子郵件防護措施
SPF 會檢查寄件伺服器是否獲授權代表某個網域發送電子郵件。DKIM 會驗證訊息內容在傳輸過程中是否遭到竄改。DMARC 將這兩項檢查連結起來,並指示接收伺服器如何處理未通過驗證的訊息。
儘管有這些防護措施,詐欺電子郵件仍通過了三項協議。Revolut 表示,公司已封鎖該詐欺電子郵件地址,聯絡監管機構和執法部門,並與身分遭冒充的政府機構取得聯繫。該公司尚未公開確認該機構的名稱。
這起事件顯示,僅依靠經過驗證的電子郵件,並不足以完整驗證敏感資料請求。這些訊息通過了技術檢查,儘管請求本身是詐欺性的,因此公司持續與監管機構、執法部門及遭冒充機構跟進,成為後續應對的一部分。
先前的安全事件
這次外洩並非 Revolut 首次發生資料安全事件。2022 年,該公司曾遭遇影響數萬名客戶的資料外洩。那起事件涉及透過對員工進行社交工程而取得未經授權的存取權限。最新事件則是針對合規流程本身,而非個別員工的登入憑證。
這起事件發生之際,Revolut 正積極拓展歐洲及其他地區的業務,並展現進行公開上市的企圖。對客戶而言,眼前的風險主要是資訊風險,而非財務風險。身分證明文件和交易紀錄可被用於身分盜竊、定向網路釣魚活動及社交工程攻擊。