Revolut 已通知 680 名客户,此前网络犯罪分子利用一个合法的政府电子邮件账户获取了敏感的身份、银行和比特币相关记录。
摘要
- 《金融时报》报道称,Revolut 在欺诈性请求暴露身份和财务记录后通知了 680 名客户。
- 攻击者使用了一个合法的政府机构电子邮件域名,而 Revolut 表示其系统未受入侵。
- 被泄露的记录包括护照、地址、验证自拍、账户对账单、IBAN 以及客户的比特币交易历史。
- 在 Revolut 向监管机构报告该事件后,英国信息专员办公室已展开调查。
- 前 Mt. Gox 负责人 Mark Karpelès 表示,Revolut 于周五警告他其信息已被泄露。
Revolut 确认,一个未经授权的第三方使用一个合法政府机构域名的电子邮件账户提交了欺诈性信息请求。该公司在发现这一冒充计划之前,将这些请求视为真实请求处理。
Revolut 数据泄露是通过一个合法政府域名发生的
与入侵 Revolut 自身网络不同,该事件涉及在欺骗性请求通过一个看似真实的政府渠道到达公司后,信息被泄露。Revolut 将这一事件描述为“复杂的外部冒充诈骗”。
TechCrunch 查阅的一份客户通知称,该通信带有有效的域名认证凭证,这使 Revolut 相信其收到了一份真实的政府请求。该公司尚未透露涉事机构名称,也未公开解释该第三方如何控制了该政府电子邮件账户。
该公司关于官方信息请求的公开页面将主管机关和法律代表引导至一个专门的法院命令地址。它要求主管机关为每个案件提交一封电子邮件,尽管 Revolut 尚未公开说明对此次泄露事件中涉及的欺诈性请求应用了哪些验证步骤。
正如 crypto.news 在该事件首次曝光时报道的那样,链上调查员 ZachXBT 传播了一份客户通知副本,并表示该事件规模似乎有限,可能主要针对高净值用户。Revolut 尚未确认这一评估。
被泄露的数据包括身份文件和比特币活动
多家媒体查阅的客户通知列出了可能已被披露的大量个人信息。这些记录包括全名、出生日期、职业、家庭住址、电子邮件地址和电话号码。
所列记录中包括护照或驾照副本,以及身份验证期间提交的自拍。Revolut 的通知将这些验证图像与生物识别面部遥测数据区分开来,并表示后者不属于所涉信息的一部分。
财务信息超出了基本账户详情。客户对账单可能包含 IBAN、开户日期、账户状态、提款记录和完整交易历史。对于加密货币客户,相关材料包括账户记录中显示的比特币交易和钱包参考编号。
该通知并未声明私钥、账户密码或完整支付卡凭证被提供给了未经授权的请求者。它列出了可能已被披露的记录类别,这意味着现有证据并不能确定每位受影响者都有所列的每一类信息被泄露。
《金融时报》随后报道称,前 Mt. Gox 首席执行官 Mark Karpelès 是受影响客户之一。Karpelès 表示,Revolut 于 9 月 12 日凌晨 5:25 给他发送电子邮件,警告他的信息可能已被泄露。
Karpelès 质疑,既然请求来自一个经过验证的政府地址,这家金融科技公司为何仍会泄露这些记录。他的批评代表了他对 Revolut 处理该请求方式的评估,而非监管机构对该公司作出的认定。
Crypto.news 详细报道了 Karpelès 作为 Mt. Gox 前运营者的经历,这家比特币交易所在 2014 年因客户加密货币丢失而倒闭。
客户文件浮出水面,勒索指控随之出现
据《金融时报》和 Recorded Future News 报道,声称对此次事件负责的人威胁称,除非 Revolut 支付勒索要求,否则将公布客户信息。Revolut 拒绝向 Recorded Future News 置评其是否收到或正在回应勒索要求。
Recorded Future News 报道称,有材料通过一个声称参与此次事件的 Telegram 账号传播。一名信息出现在该材料中的客户未对其真实性提出异议,而加密货币企业家 Marc Zeller 另行表示,属于他的信息已被泄露。
攻击者说法中的部分内容仍未得到证实。该 Telegram 账号暗示这封政府电子邮件来自一个意大利域名,但 Recorded Future News 表示无法确认该账号帖子中的所有细节。该媒体联系的意大利当局尚未回应,该 Telegram 账号随后被停用。
Revolut 尚未公开指认其电子邮件系统被使用的政府机构。截至 9 月 15 日,未发现任何官方声明说明该账号是如何被入侵的、凭证是否被盗,或同一政府电子邮件访问权限是否被用于针对其他金融机构。
FBI 此前曾警告企业,犯罪分子获取执法机构和政府电子邮件账号的访问权限,并利用这些账号提交欺诈性的紧急数据请求。Recorded Future News 指出,在早前涉及被入侵执法账号的攻击中,类似手法曾被用于针对科技公司。
英国隐私监管机构正在调查此次泄露
据《金融时报》周一报道,在 Revolut 报告该事件后,英国信息专员办公室已展开调查。调查本身并不认定 Revolut 违反了英国数据保护法。
根据 ICO 指南,组织通常必须在意识到发生可报告的个人数据泄露后 72 小时内通知监管机构。如果事件对个人的权利和自由构成高风险,则必须毫不拖延地告知受影响人员。
此案发生前数月,Revolut 刚获得运营完整英国银行的批准。正如 crypto.news 在 3 月报道的那样,审慎监管局的批准使 Revolut Bank UK 能够以银行身份开始运营,并为符合条件的客户存款提供存款保护。加密货币交易仍不在该存款保护结构之内。
根据 TechCrunch 和 Recorded Future News 引用的公司数据,Revolut 在全球服务超过 8000 万客户。《金融时报》确认的 680 人代表调查目前报告的计数,除非 Revolut 或监管机构公布更新后的总数,否则不应将其视为最终数字。
ICO 公布的指南称,调查人员可能会审查所泄露数据的类型、涉及人数、潜在危害以及所采用的技术或组织保障措施,然后再决定是否有必要采取监管行动。






