Revolut 因回應偽造政府郵件而洩露客戶敏感紀錄
重點
Revolut 回應了一則看似來自政府機構的詐欺資訊請求,導致敏感客戶紀錄被洩露。據報導,洩露的資料包括身分文件、聯絡資料以及完整的財務紀錄,例如 IBAN 和完整的比特幣交易歷史。公司發言人將此事件形容為 一個複雜的外部冒充詐騙。Revolut 表示受影響的客戶數量有限,系統與資金仍然安全,公司已通知當局並封鎖了該惡意電子郵件地址。
情緒分析
- 整體情緒介於中性偏負向。此事件對受影響客戶,特別是加密貨幣持有者,帶來嚴重的隱私與安全疑慮,這些客戶可能因此面臨針對性的攻擊。公眾反應的語氣混合了驚慌與批評:使用者對資料外洩感到憤怒,並對 KYC(了解你的客戶)流程是否在未帶來明顯益處的情況下增加風險感到挫折。同時,Revolut 聲稱系統與資金未受影響,且已封鎖該地址並通知當局,這帶來有限的安慰。
文章內容
金融應用程式 Revolut 在回應一則其判定為來自政府機構的合法請求後,洩露了敏感客戶資訊。該請求據稱來自使用該機構官方網域的電子郵件地址,並帶有有效的驗證,該公司在發現該訊息為詐騙前已依照請求提供資料。根據調查人員的報告,遭曝光的資料包括客戶的身分文件、聯絡資訊與詳細的財務紀錄。
由一位加密研究者流傳的通知中顯示,資料集包含姓名、出生日期、職業、郵寄地址、電子郵件地址與電話號碼。文件與驗證資料據稱包括護照或駕照影本以及在帳戶設立時提供的驗證自拍照。財務紀錄尤其詳細,對於加密貨幣使用者,還包括銀行帳戶識別碼、錢包參考、提款紀錄以及涵蓋比特幣活動的完整交易歷史。
Revolut 將此事件確認為「一個複雜的外部冒充詐騙」,並表示受影響的客戶數量有限。公司表示已封鎖未經授權的電子郵件地址、通知被冒充的機構、向執法部門與監管機構報告,且其核心系統與客戶資金並未受影響。Revolut 尚未公開指出受影響客戶的具體數量或揭露在該詐騙請求中被使用之機構網域為何。
資安評論者指出,該事件似乎鎖定高淨值個人,這一模式提高了對針對性實體攻擊與騷擾(有時稱為「扳手攻擊」)的擔憂,這類攻擊是對已知加密持有者進行人肉搜索與針對性威脅的更廣泛趨勢的一部分。社群平台上的批評者認為,此事件突顯了一個權衡:雖然 KYC 與身分驗證旨在減少非法活動,但它們也匯集了敏感個人資料,若處理不當或遭曝光,可能成為風險來源。
此洩露事件發生之際,多家持有加密使用者個人資訊的公司也遭遇資安事件。近期牽涉到支援供應商與平台漏洞的事件已曝光數千名客戶,激起對資料最小化、供應商安全與金融平台保護敏感紀錄責任的再次討論。Revolut 表示,公司正在考慮接下來的步驟,並在事件發生後採取了即時補救措施。
從營運角度來看,該事件凸顯出組織在驗證外部請求時面臨的挑戰,即便這些請求看似來自合法網域。資安專家建議的措施包括對資訊請求實施多重驗證、採取嚴格的供應商或機構驗證程序,以及最小化多餘個資的儲存。 此事件突顯了社交工程與網域冒充如何擊敗標準檢查並導致嚴重的資料外洩。
據報導,監管機構與執法單位已介入,受影響的客戶亦已收到通知。在 Revolut 提供更多關於受影響帳戶數量與被針對身分的具體資訊之前,洩露的完整範圍與長期後果仍不明朗。與此同時,該事件促使外界重新檢視金融平台如何在遵循監管要求與保護客戶隱私與安全之間取得平衡。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 事件性質 | Revolut 回應了一則使用政府機構網域的詐騙資訊請求並據此提供資料。 |
| 洩露資料 | 身分文件、聯絡資料、帳戶識別碼以及完整的比特幣交易歷史。 |
| 公司回應 | 封鎖該電子郵件、通知該機構、向執法單位與監管機構報告;聲稱僅有限客戶受影響且系統或資金未受入侵。 |
| 風險影響 | 提高對加密持有者的針對性攻擊風險,並再度引發對 KYC 相關資料聚合風險的關注。 |