Revolut 遭偽造政府請求詐騙,洩露 680 名客戶資料
重點速覽
- •根據《金融時報》報導,網路犯罪分子利用一個真實的政府電子郵件帳戶提交偽造資料請求,誘騙 Revolut 洩露 680 名客戶的敏感資訊。
- •外洩的紀錄包含護照詳情、銀行帳號、住家地址、身分驗證影像及比特幣活動,攻擊者威脅若不支付贖金將公開這些資料。
- •Revolut 在發現詐騙後封鎖了被盜用的電子郵件帳戶,並通知了監管機構及受影響的客戶。
- •英國資訊專員辦公室已就此事件展開調查,並有權對違反資料保護法的行為處以罰款。
- •前 Mt. Gox 執行長 Mark Karpelès 亦為受影響客戶之一,凸顯此次資料外洩範圍之廣。

根據《金融時報》報導,總部位於倫敦的金融科技公司 Revolut 披露,網路犯罪分子利用一個合法的政府電子郵件帳戶提交偽造的客戶資料請求,導致 680 名客戶的敏感資訊外洩。
曝光的資訊包括護照詳情、銀行帳號、住家地址、身分驗證影像以及比特幣活動。根據報導,攻擊者目前威脅將公開竊取的資訊,除非 Revolut 支付贖金。此事件的消息也由 @WuBlockchain 在 X 上發布。
據報導,攻擊者並未利用傳統的技術漏洞直接存取客戶系統,而是利用該政府帳戶的可信地位向 Revolut 索取資訊,提交看似來自官方渠道的偽造資料請求。金融機構通常會接收並處理來自政府機構的官方資料請求,此一流程建立在透過權威渠道送達的指示均屬真實的假設之上。資安研究人員此前曾記錄過犯罪分子利用被盜用的政府或執法機構電子郵件帳戶誘騙公司交出用戶資料的案例。
Revolut 封鎖被盜用的政府電子郵件帳戶
Revolut 表示,在識別出詐騙活動後,已封鎖該電子郵件帳戶,並通知監管機構及受影響的客戶。
該公司目前也面臨英國資訊專員辦公室(ICO)的審查。ICO 是英國獨立的資料保護監管機構,已針對此事件展開調查。ICO 有權對違反資料保護法的機構處以罰款。監管機構的介入,可能使外界進一步關注金融機構在與外部當局往來時,如何驗證資料請求並保護敏感的客戶資訊。
受影響者包括比特交易所 Mt. Gox 前執行長 Mark Karpelès——該平台於 2014 年在業界最大規模的駭客攻擊之一後倒閉,總部位於東京——此細節凸顯了所涉客戶資訊的廣泛程度。
曝光資料中包含比特幣活動,引發加密貨幣用戶的資安疑慮
此事件對加密貨幣用戶具有特殊意義,因為據報導,被盜用的資訊除了傳統的財務與身分紀錄外,還包含比特幣活動。金融科技公司持有大量此類資訊,是因為反洗錢法規要求他們在提供服務前驗證客戶身分。
將財務資訊與護照詳情、居住地址及身分驗證影像相結合,可能為受影響的個人帶來額外風險,尤其是當攻擊者企圖利用這些資料進一步實施詐騙或勒索時。
此事件也凸顯了金融科技公司面臨的更廣泛資安挑戰:當攻擊者取得可信的機構帳戶時,合法的通訊渠道本身也可能成為社交工程的工具。
Revolut 的應對措施,包括封鎖被盜用的帳戶以及通知監管機構和客戶,將與 ICO 的調查一併接受審視。關鍵的未解問題是這些偽造請求當時是如何通過驗證的,以及是否需要額外的防護措施以防止類似的資料外洩再次發生。
來源:Hokanews