フィンテック大手のRevolutは、従業員が政府機関を装った人物からの詐欺的な要請を正当なものとして扱った結果、機密性の高い顧客情報が流出したデータ侵害を確認した。同社は、パスポートや運転免許証などの身分証明書類、連絡先情報、財務記録が脅威アクターと共有されたことを明らかにした。影響を受けた顧客の正確な数は公表されていない。

Revolutが、説得力のあるなりすましの試みがどのようにして防御をすり抜けたのかを説明しなければならなくなったのは、これが初めてではない。偽の政府メールが関与したRevolutのデータ侵害に関する以前の報道で取り上げたように、攻撃者たちはソフトウェアの脆弱性を悪用したりパスワードを総当たりで破解したりするのではなく、権威ある人物になりすまして単にデータを要求するだけで、繰り返し成功を収めてきた。

何が起きたのか、なぜ重要なのか

この事件に関する報道によると、侵害はマルウェア、ハッキングされたサーバー、盗まれたパスワードに起因するものではなかった。代わりに、政府機関になりすました人物が、Revolutの従業員が対応してしまうほど公式らしく見える要請を提出したのだ。その結果、パスポートや運転免許証などの身分証明書類のコピー、生年月日、郵送先およびメールアドレス、財務活動の詳細を含む顧客データが、攻撃者に直接手渡された。

この種のソーシャルエンジニアリング攻撃は、技術的なツールだけでは防御するのが特に難しい。ファイアウォール、暗号化、多要素認証は多くの脅威から保護するが、プレッシャーの中で人間が判断を下すのを常に止められるわけではない。要請が公式に見えたり、適切な書式で送られてきたり、実際の規制文言を引用していたりすると、十分に訓練されたスタッフでも騙されることがある。

特にRevolutにとって、この事件はより広範な業界の問題を浮き彫りにしている。フィンテックアプリは、詐欺やマネーロンダリングを防ぐために設計された法的要件であるKnow Your Customer(KYC)認証の一環として、顧客にパスポートの写真、運転免許証、その他の身分証明書類のアップロードを日常的に求めている。しかし、ひとたびそのデータが収集されると、それは企業のシステム内に存在する価値の高い標的となり、その安全性は技術だけでなく、完全に内部プロセスに依存することになる。

なぜフィンテックアプリが主な標的になるのか

金融アプリはデータエコシステムの中で独特の位置を占めている。それらは犯罪者が最も重視する2つのカテゴリーの情報を組み合わせている。すなわち、検証済みの身分証明書類と詳細な財務活動である。パスポートのスキャンだけでも個人情報窃取に価値がある。顧客の取引履歴、住所、生年月日と組み合わされば、詐欺、アカウント乗っ取り、または標的型フィッシングのための完全なツールキットとなる。

多くのユーザーは、パスポートの写真をアップロードしたり、新しいアプリに銀行口座をリンクしたりする前にためらわない。特に、そのサービスが即時の通貨交換や暗号通貨取引といった利便性を約束する場合はなおさらだ。しかし、アップロードされるすべての書類とリンクされるすべての口座は、時に企業の「データフットプリント」と呼ばれるもの、つまり企業が保有し保護しなければならない機密情報の総量を拡大させる。企業が収集すればするほど、単一の侵害や1人の騙された従業員が引き起こす可能性のある被害は大きくなる。

これはフィンテックアプリが本質的に安全でないという意味ではないが、顧客は身元確認の要請を、他の機密性の高い取引に適用するのと同じ厳しさで扱うべきだということを意味する。すべてのアプリが同じレベルの書類を必要とするわけではなく、すべての企業が法執行機関や規制上の要請を処理するための同等に厳格な内部統制を備えているわけではない。

これがあなたにとって何を意味するのか

Revolutや類似のフィンテックサービスを利用している場合、慌てる必要はないが、いくつかの具体的な措置を講じる価値はある。第一に、特にデータが影響を受けた可能性があると通知された場合は、不審な活動がないか口座を監視すること。第二に、後続のフィッシングの試みに警戒すること。身分証明書類と連絡先情報を入手した攻撃者は、しばしばそれらを使って、実際の個人情報に言及した説得力のある詐欺メッセージを作り上げ、一般的なフィッシングメールよりも見分けにくくする。

より広く言えば、この事件は、どのアプリに身分証明書類を預けるかを批判的に考えるよう促すものである。パスポートをアップロードしたり銀行口座をリンクしたりする前に、その企業がセキュリティインシデントについて透明性を示してきた実績があるか、明確なプライバシー管理機能を提供しているか、要求される確認のレベルが実際に申し込もうとしているサービスに見合っているかを確認しよう。データ最小化を実践し、厳密に必要なものだけを共有し、同じ書類を複数のプラットフォームで不必要に再利用するのを避けることも、いずれかの企業が侵害を受けた場合のあなたの露出を減らすことができる。

VPNのようなプライバシーツールを使っても、このような企業側の侵害は防げない。なぜなら、流出は傍受された接続を通じてではなく、Revolut側で発生したからだ。しかし、強固なアカウント衛生、固有のパスワード、慎重な共有習慣を維持することは、ますます書類を求める金融アプリの状況を渡り歩く日常のユーザーが利用できる最良の防御の一つであり続けている。

主なポイント

Revolutからの通知を注意深く確認し、あなたの個人情報に言及した不審な後続メッセージに注意しよう。パスポートや身分証明書類のコピーが関与していた場合は、信用の凍結または監視を検討しよう。今後は、アップロードする前にアプリがなぜ特定の書類を必要とするのかを疑問視し、可能な限りより少ないプラットフォームに金融と身元確認を分散させよう。このRevolutのデータ侵害のような事件について情報を得ておくことは、信頼された企業でさえ説得力のあるなりすましの試みに引っかかる可能性がある環境で、自分自身を守る最も簡単な方法の一つである。