Revolutのデータ漏洩で何が起きたか

Revolutは、政府機関を装った詐欺師が同フィンテック企業を説得し、機密の顧客記録を引き渡させたことを認めた。この事件に関する報道によると、攻撃者は正規の政府メールドメインを使用して公式のデータ請求に見せかけたメッセージを送信し、Revolutのシステムはそれを本物として応答した。影響を受けた顧客は約700人に上り、引き渡されたデータにはパスポートの詳細、自撮り写真、自宅およびメールアドレス、電話番号、生年月日、場合によっては銀行口座や取引履歴(ビットコインの活動を含む)が含まれていたと报じられている。

マルウェアは関与しておらず、ソフトウェアの脆弱性が悪用されたわけでもない。この侵害は、信頼された通信チャネル、つまり公式に見える政府のメールアドレスが、人間のレビュアーが承認した情報請求に悪用されたために発生した。これは技術的な問題であると同時にプロセスの失敗でもあり、この侵害の発端となった偽の政府メールについての以前のレポートを読むことで、なりすましがどのように展開したかの詳細を知ることができる。

この侵害が異なる理由:身元、所在地、資金が一つのファイルに

ほとんどの侵害通知は、露出したデータのカテゴリを箇条書きで示す:名前、メールアドレス、電話番号、住所。個別に見れば、それぞれは対処可能に感じられる。しかし、一つの通知が本人確認書類、写真、自宅住所、金融口座の詳細、取引履歴を同一人物分としてまとめて含んでいる場合、それはリストというよりも身上書のように見え始める。

この組み合わせが重要なのは、通常は人々を巧妙な詐欺から守ってくれる推測の余地を排除してしまうからだ。あなたの法的な名前、顔、住所、銀行残高をすでに知っている犯罪者は、その情報を再びフィッシングで入手する必要がない。彼らはそれを使って電話越しに信憑性を装い、他の金融機関の本人確認を通過し、あなたの財務に関する実際の詳細に言及した標的型メッセージを作成することができる。これが、最近のフィンテック侵害の中でRevolutの事件が注目に値する理由である:単なる連絡先情報の漏洩ではなく、あなたが誰であるかを確認するために使われるまさにそのデータポイントの漏洩なのだ。

これがあなたにとって何を意味するか

Revolutの顧客である場合、あるいは任意の金融アプリの顧客である場合、この種のRevolutデータ侵害による実質的なリスクは、明日あなたの口座が空にされることではない。盗まれたデータが後になって表面化することだ——あなたの名前と住所を正しく記載したフィッシングメール、あなたの残高をすでに知っている銀行を名乗る人物からの電話、あるいはあなたの名義で新しい口座やSIMカードを開設しようとする試みにおいて。

VPN、パスワードマネージャー、プライバシーツールのいずれも、すでに発生した露出を元に戻すことはできない。企業があなたのパスポートスキャンと財務詳細を攻撃者に引き渡した時点で、その後どのようなセキュリティ習慣を実践しようと、そのデータはあなたの制御を離れている。これらのツールができることは、今後あなたの露出を減らすことだ:単一のサービスと共有する個人データの量を制限し、攻撃者があなたのオンライン活動を実在する身元に結びつけることを難しくし、同様の過ちが再びあなたを露出させる可能性のある場所の数を減らすことである。

今すぐ身を守るための実行可能なステップ

あなたのデータがこの侵害の一部であった可能性があると考える場合、あるいは単に備えておきたい場合、いくつかの具体的なステップが実際に違いを生む:

  • SIMスワップ保護について銀行に連絡する。 あなたの名前、住所、電話番号を持つ攻撃者はあなたの携帯番号を乗っ取ろうとすることができるため、通信事業者にPINやロックの追加を問い合わせ、不正なSIM転送を防止する。
  • 信用監視や不正アラートを設定する。 パスポートと身元データが流通している中で、信用ファイルを監視することで、あなたの名義で開設された新しい口座を永続的な損害が生じる前に発見できる。
  • あなたの財務詳細に言及する接触には懐疑的になる。 あなたの残高や取引履歴を知っている電話やメールの送信者が自動的に正当であるとは限らない。応答する前に公式チャネルを通じて確認する。
  • Revolutアカウントおよびリンクされた金融サービスのパスワードを変更し、多要素認証を有効にする。 この侵害は盗まれたパスワードが原因ではなかったが。
  • 漏洩した詳細を使って信憑性を装うフォローアップのフィッシング試行に注意する。 詐欺師は侵害されたデータを使用するまでに数週間または数ヶ月待つことが多いため、警戒は時間をかけて続ける必要がある。

今後に向けて

Revolutのデータ侵害は、パスワードだけでなく本人確認システムが今や攻撃者の主要な標的であることを思い起こさせる。企業自身のプロセスを説得してデータを引き渡させることは、どんなハッキングよりも効果的であり得る。日常的なユーザーにとっての教訓はパニックではなく準備である:自分が管理するアカウントを厳重にし、悪用の兆候を監視し、あなたの財務詳細に言及する未承諾の連絡には特別な注意を払う。これらの侵害がどのように展開するかについて情報を得ておくことが、次の侵害がもたらす損害を限定するための第一歩である。