目前结论
Revolut 披露,有诈骗者利用一个真实的政府机构邮件域名提交了伪造的客户信息调取请求,该请求通过了公司的身份验证检查,导致部分客户的护照复印件、验证自拍和完整交易记录被泄露。这家金融科技公司表示已发现该骗局,封堵了相关地址,并通报了涉事政府机构、执法部门和金融监管机构,同时于上周五直接通知了数量有限的受影响客户。 该事件表明,社会工程攻击无需任何技术入侵,就能击穿一家大型金融科技公司的身份验证控制,从而动摇用户对平台强制收集的 KYC 数据的信任。其重要性在于,Revolut 掌握着数千万用户的身份证件、自拍、IBAN 和交易数据,而部分外泄信息可被用于账户接管尝试、精准钓鱼以及对高净值人群的勒索。 这些伪造请求看似来自一个真实政府机构的域名,意味着攻击者不必伪造发件地址,而是直接利用了该域名自带的信任度,而数据在被放出之后才被发现异常。Revolut 表示其系统与客户资金未受影响;加密侦探 ZachXBT 称该事件规模有限,针对的是高净值用户;据报道,泄露字段还包括联系方式、出生日期、职业、账户对账单、IBAN 以及与比特币相关的信息。
进展时间线
1 次实质进展- #01
Revolut 数据泄露:伪造政府邮件致客户护照与交易记录外泄
Revolut 披露,有诈骗者利用一个真实的政府机构邮件域名提交了伪造的客户信息调取请求,该请求通过了公司的身份验证检查,导致部分客户的护照复印件、验证自拍和完整交易记录被泄露。这家金融科技公司表示已发现该骗局,封堵了相关地址,并通报了涉事政府机构、执法部门和金融监管机构,同时于上周五直接通知了数量有限的受影响客户。 该事件表明,社会工程攻击无需任何技术入侵,就能击穿一家大型金融科技公司的身份验证控制,从而动摇用户对平台强制收集的 KYC 数据的信任。其重要性在于,Revolut 掌握着数千万用户的身份证件、自拍、IBAN 和交易数据,而部分外泄信息可被用于账户接管尝试、精准钓鱼以及对高净值人群的勒索。 这些伪造请求看似来自一个真实政府机构的域名,意味着攻击者不必伪造发件地址,而是直接利用了该域名自带的信任度,而数据在被放出之后才被发现异常。Revolut 表示其系统与客户资金未受影响;加密侦探 ZachXBT 称该事件规模有限,针对的是高净值用户;据报道,泄露字段还包括联系方式、出生日期、职业、账户对账单、IBAN 以及与比特币相关的信息。
来源依据:Cointelegraph