Revolut 陷数据泄露:黑客借政府邮箱骗走客户隐私

核心要点

Revolut因一封通过SPF等验证的伪造政府邮件,被迫向黑客移交高端客户护照及比特币交易记录。虽无资金被盗,但身份与链上关联数据泄露引发合规与安全流程质疑。

据 Woofun AI 消息,Revolut 遭遇利用政府基础设施漏洞的定向欺诈,导致敏感数据外泄。黑客通过伪装成正规政府机构的请求,成功获取了高端客户的护照信息及比特币交易记录,暴露出金融机构在应对此类高级社会工程学攻击时的脆弱性。

攻击路径的技术细节揭示了传统安全机制的失效。欺诈邮件并非简单的域名伪造,而是源自某个正规政府机构域名基础设施内部的一个未经授权的邮箱,且该邮箱拥有有效的身份认证凭证。

Woofun AI 整理数据显示,该邮件成功通过了 SPF、DKIM 和 DMARC 身份验证机制,这些机制本应用于确认邮件确实来自其所声称代表的域名,而非仅仅通过修改传统伪造邮件的发件人信息来实施诈骗。这表明攻击者能够访问该政府机构实际电子邮件基础设施内的未经授权邮箱,从而让 Revolut 误认为请求来自合法的政府机构而予以处理。

泄露后果涉及多维度的个人敏感信息。目前尚未有客户资金被盗的报告,Revolut 发布的通知中也不包含密码、银行卡 PIN 码或加密货币私钥等关键安全凭证。然而,攻击者已获取身份证明文件、联系方式、居住地址以及财务历史记录。对于比特币持有者而言,风险被进一步放大:由于比特币交易是记录在公共区块链上的,将特定人物与某些交易活动关联起来的信息,有助于揭示该人在区块链上的更多活动痕迹,使得身份与链上行为的关联风险显著上升。

后续处置与行业反思凸显了流程缺陷。Revolut 在认定该请求属于欺诈行为后,随即封锁了该地址,并开始通知相关客户及监管机构,同时向相关官员通报了存在未经授权邮箱的情况。该公司尚未透露该机构的名称,也未说明受到影响的客户数量。

这一事件引发了对金融机构从客户处收集信息的范围,以及政府日后试图获取这些记录时所采取的管控措施的关注。当前面临的主要质疑在于,为何要在释放客户记录之后才与相关机构联系,以及政府的信息查询请求是否需要通过邮件之外的方式加以确认,这加剧了现代金融合规要求所带来的矛盾——银行和金融科技企业为满足客户身份识别及反洗钱规定,需要收集大量的身份和交易记录,但其处理流程的严谨性仍存疑。

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅