Revolutのデータ侵害、恐喝脅迫へとエスカレート

9月に明らかになったRevolutのデータ侵害は、より深刻な事態へと発展した。Siftedの報道によると、ハッカーのグループが要求が呑まれなければ盗んだ顧客データを公開すると脅迫しており、このフィンテック企業が事件にどう対応したか、影響を受けたユーザーに対してどのような義務を負うのかについて新たな疑問が生じている。

欧州最大級のフィンテック企業の一つであるRevolutは、詐欺師たちが政府関係者を装い、正規に見えるメールドメインを使って機密記録を要求した後、顧客情報が流出したことをすでに認めていた。同社は約680人の顧客に関するデータを引き渡したと報じられており、そこにはパスポートの詳細、自撮り写真、銀行口座情報、場合によっては金融取引履歴も含まれていた。この最初の開示だけでも十分に憂慮すべきものだった。盗まれたデータを保有するグループによる積極的な恐喝の試みという最新の展開は、Revolutで口座を持つすべての人にとって新たな緊急性を加えている。

恐喝脅迫が状況を一変させる理由

データ侵害は残念ながらよくあることだが、静かに修正される侵害と、ハッカーが盗んだ記録の公開を積極的に脅迫する侵害との間には大きな違いがある。攻撃者が恐喝モードに移行すると、プレッシャーは単にシステムを保護することから、交渉に応じるかどうか、顧客にどう通知するか、漏洩したデータが犯罪マーケットプレイスやフォーラムで流通するのをどう防ぐかという判断へと移る。

奪われたデータの中にパスポート、自撮り写真、金融詳細が含まれていたという事実は、これを特に機微なものにしている。パスポートのスキャンと自撮り写真は本人確認のために一緒に使われることが多く、この組み合わせが漏洩すると、犯罪者が被害者になりすましたり、他の金融機関の本人確認チェックを回避したりすることが容易になる可能性がある。銀行口座と取引データもまた、詐欺師が参照できる実際の口座詳細をすでに持っているため、はるかに説得力があると感じられる標的型フィッシングやソーシャルエンジニアリング攻撃に悪用されうる。

以前報じたように、Revolutは9月の侵害が明らかになった後、恐喝要求に直面した。当局者を装った攻撃者に同社が顧客記録を誤って引き渡していたことが明らかになったのだ。Siftedの最新報道は、この圧力キャンペーンが消え去っておらず、ハッカーが依然としてデータを人質に取っており、公開の脅威が依然として現実のものとして残っていることを示唆している。

あなたにとって何を意味するか

Revolutの口座を持っているなら、最も重要な理解すべき点は、この侵害がすべての顧客に影響を与えたわけではないということだ。報道によれば、影響を受けた数は比較的少なく、数百万ではなく数百人規模である。しかし、もしあなたが影響を受けた一人であるなら、あるいは単に慎重でありたいだけでも、取る価値のある具体的な措置がある。

第一に、あなたの口座が影響を受けたものの中に含まれるかどうかを確認するRevolutからの連絡に注意を払うこと。正規の通知は、リンクをクリックしてパスワードを再入力したり、新しい書類を送って本人確認をしたりするよう求めることはない。このニュースを受けて、Revolutや政府機関から来たように見えるものであっても、機密情報を求めるメッセージには懐疑的になること。それはまさに、最初の侵害を引き起こしたなりすましの手口なのだ。

第二に、もしあなたのパスポートやID書類が流出データに含まれていたなら、あなたの名義で開かれた覚えのない口座や予期しない信用照会など、身元悪用の兆候がないか監視することを検討すること。一部の地域では、盗まれた身分証明書を使って新たなクレジット枠を開設することを難しくする、信用凍結や詐欺警報のサービスが提供されている。

第三に、あなたのRevolut口座に言及する予期しない連絡、たとえ実際の口座詳細を含んでいても、疑いを持って扱うこと。本物の顧客情報を入手した攻撃者は、それを用いて後続のフィッシング試行をより信憑性があるように見せかけることが多い。

フィンテックセキュリティの全体像

この事件は、十分な資金を持ちセキュリティを意識したフィンテック企業でさえ、ソーシャルエンジニアリングに対して脆弱であり続けることを思い起こさせる。侵害は技術的な脆弱性からではなく、正規の政府の要求に見えるものに対して職員がデータを引き渡すよう騙されたなりすましの手法に起因したと報じられている。この区別は重要だ。どれだけ暗号化やファイアウォールへの投資を積み重ねても、従業員が本物の当局の照会に対応していると確信させられることから完全に守ることはできない。

規制当局にとっても顧客にとっても、この侵害に今つきまとう恐喝の脅威は事態の重大性を大幅に高めている。それはRevolutに対し、どのデータが奪われ、誰が影響を受け、どのような保護が提供されているかについて透明であるよう圧力をかける一方、侵害が一度きりの事件から公表の継続的な脅威へと発展する際に金融規制当局がどう対応するかを試すものでもある。

主な要点

  • あなたの口座が影響を受けている可能性があると思うなら、Revolutからの公式な連絡を確認し、迷惑メッセージ内のリンクをクリックするのは避けること。
  • 侵害後はより説得力がある傾向があるため、実際の口座詳細に言及するフィッシング試行に警戒すること。
  • ID書類が流出したなら、可能な場合は身元監視や信用凍結を検討すること。
  • 脅迫されているデータ漏洩が依然として実現し、影響を受ける範囲が拡大する可能性があるため、話が進展するにつれて情報を入手し続けること。

Revolutのデータ侵害は進行中の話であり、恐喝の脅威は状況が依然として急速に変化しうることを意味している。あなたの口座に言及するあらゆる連絡に対して慎重であり続け、公式の更新情報に目を配ることが、同社と調査当局が影響の封じ込めに取り組む間の最善の防御であり続ける。