Revolut 遭英國調查:680 名客戶資料外洩

BTC
冒充诈骗ICO 調查比特幣紀錄身份盜用資料外洩Revolut
8 小時前來源: crypto.news
Revolut 遭英國調查:680 名客戶資料外洩

Revolut 已通知 680 名客戶,此前網路犯罪分子利用一個合法的政府電子郵件帳戶獲取了敏感的身份、銀行和比特幣相關記錄。

摘要

  • 《金融時報》報導,Revolut 在欺詐性請求暴露身份和財務記錄後通知了 680 名客戶。
  • 攻擊者使用了一個合法的政府機構電子郵件網域,而 Revolut 表示其系統未受損害。
  • 暴露的記錄包括護照、地址、驗證自拍照、帳戶對帳單、IBAN 和客戶的比特幣交易歷史。
  • 在 Revolut 向監管機構報告該事件後,英國資訊專員辦公室已展開調查。
  • 前 Mt. Gox 負責人 Mark Karpelès 表示,Revolut 於週五警告他其資訊已被暴露。

Revolut 確認,一個未經授權的第三方從一個使用合法政府機構網域的電子郵件帳戶提交了欺詐性資訊請求。該公司在發現冒充計劃之前,將這些請求視為真實的。

Revolut 資料外洩是透過一個合法的政府網域發生的

與入侵 Revolut 自身網路不同,該事件涉及在欺騙性請求透過一個看似真實的政府管道到達公司後,資訊被洩露。Revolut 將該事件描述為「複雜的外部冒充詐騙」。

TechCrunch 查閱的一份客戶通知稱,該通訊帶有有效的網域驗證憑證,這使 Revolut 相信它收到了真正的政府請求。該公司尚未公佈涉事機構的名稱,也未公開解釋該第三方如何控制了該政府電子郵件帳戶。

該公司關於官方資訊請求的公開頁面將主管機關和法律代表引導至一個專門的法院命令地址。它要求主管機關為每個案件提交一封電子郵件,儘管 Revolut 尚未公開描述對此次外洩中涉及的欺詐性請求應用了哪些驗證步驟。

正如 crypto.news 在該事件首次出現時所報導的,鏈上調查員 ZachXBT 散發了一份客戶通知的副本,並表示該事件規模似乎有限,且可能針對高淨值用戶。Revolut 尚未確認該評估。

暴露的資料包括身份檔案和比特幣活動

多家媒體查閱的客戶通知列出了大量可能已被披露的個人資訊。這些記錄包括全名、出生日期、職業、家庭住址、電子郵件地址和電話號碼。

護照或駕照的副本以及在身份驗證期間提交的自拍照也在所列記錄之中。Revolut 的通知將這些驗證圖像與生物特徵面部遙測數據區分開來,並表示後者不屬於所涉資訊的一部分。

財務資訊超出了基本的帳戶詳情。客戶對帳單可能包含 IBAN、開戶日期、帳戶狀態、提款記錄和完整的交易歷史。對於加密貨幣客戶,這些材料包括帳戶記錄中顯示的比特幣交易和錢包參考編號。

該通知並未聲明私鑰、帳戶密碼或完整的支付卡憑證被提供給了未經授權的請求者。它列出了可能已被披露的記錄類別,這意味著現有證據並不能確定每個受影響的人都暴露了所列的每個類別。

《金融時報》後來報導,前 Mt. Gox 執行長 Mark Karpelès 是受影響的客戶之一。Karpelès 表示,Revolut 於 9 月 12 日凌晨 5:25 向他發送電子郵件,警告他的資訊可能已被洩露。

Karpelès 質疑,儘管請求來自一個經過驗證的政府地址,這家金融科技公司為何仍洩露了這些記錄。他的批評代表了他對 Revolut 處理該請求的評估,而非監管機構對該公司的認定。

Crypto.news 詳細報導了 Karpelès 作為 Mt. Gox 前營運者的歷史,這家比特幣交易所在 2014 年因客戶加密貨幣損失而倒閉。

隨著客戶檔案浮出水面,勒索指控出現

據《金融時報》和 Recorded Future News 報導,聲稱對該事件負責的人威脅要公開客戶資訊,除非 Revolut 支付勒索要求。Revolut 拒絕向 Recorded Future News 評論其是否收到或正在回應勒索要求。

Recorded Future News 報導稱,有資料透過一個聲稱參與該事件的 Telegram 帳號流傳。一名資訊出現在該資料中的客戶並未質疑其真實性,而加密貨幣企業家 Marc Zeller 另行表示屬於他的資訊已被曝光。

攻擊者說法的部分內容仍未經證實。該 Telegram 帳號暗示政府電子郵件來自一個義大利網域,但 Recorded Future News 表示無法確認該帳號貼文中的所有細節。該出版物聯繫的義大利當局尚未回應,而該 Telegram 帳號後來被停用。

Revolut 尚未公開指認其電子郵件系統被使用的政府機構。截至 9 月 15 日,未找到任何官方聲明確定該帳號是如何被入侵、憑證是否被竊取,或相同的政府電子郵件存取權是否被用於針對其他金融機構。

FBI 此前曾警告企業,犯罪分子獲取執法和政府電子郵件帳號的存取權,並利用它們提交欺詐性的緊急資料請求。Recorded Future News 指出,在早先涉及遭入侵執法帳號的攻擊中,也曾對科技公司使用類似手法。

英國隱私監管機構正在調查此次披露

據《金融時報》週一報導,在 Revolut 通報該事件後,英國資訊專員辦公室已展開調查。調查本身並不確立 Revolut 違反了英國資料保護法。

根據 ICO 指引,組織通常必須在知悉可通報的個人資料外洩後 72 小時內通知監管機構。若事件對個人權利與自由造成高風險,必須在無不當延遲的情況下通知受影響的人。

此案發生在 Revolut 獲得經營完整英國銀行業務批准數月之後。正如 crypto.news 在三月報導的那樣,審慎監理署的批准允許 Revolut Bank UK 以銀行地位開始營運,並為符合條件的客戶存款提供存款保護。加密貨幣交易仍不在該存款保護結構之內。

根據 TechCrunch 和 Recorded Future News 引用的公司數據,Revolut 在全球服務超過 8,000 萬名客戶。《金融時報》確認的 680 人代表調查目前報告的數量,除非 Revolut 或監管機構公布更新總數,否則不應將其視為最終數字。

ICO 公布的指引表示,調查人員在決定是否有必要採取監管行動之前,可能會審查外洩資料的類型、涉及人數、潛在損害以及所使用的技術或組織保障措施。