Revolut已确认发生一起数据泄露事件,该事件不涉及服务器被入侵、密码被盗或软件漏洞被利用。相反,这家金融科技巨头表示,诈骗者只是索要了数据,并冒充拥有合法权限请求数据的人。该公司已通知受影响的客户,并告知相关政府机构、执法部门和金融监管机构,这标志着vpn.social一直在追踪的这一事件随着新细节浮出水面而进入最新阶段。

事件经过:虚假请求,真实数据

根据Revolut对该事件的描述,此次泄露源于该公司所称的一起精密冒充骗局。一个未经授权的第三方成功冒充合法政府机构,并利用这一虚假身份向Revolut提交数据请求。由于此类请求通常来自正在开展合法调查的执法或监管机构,金融机构通常被期望迅速配合,往往无需像其他类型的数据访问那样进行大量的来回核实。

这正是诈骗者似乎利用的预期。他们没有突破防火墙或加密,而是利用了合规流程本身所蕴含的信任。Revolut此后已直接通知受影响的客户,并联系了被冒用身份的实际政府机构,以及监督该公司运营的执法部门和金融监管机构。

这并非该事件细节首次浮出水面。vpn.social此前报道的内容描述了护照如何通过虚假请求被泄露,与同一骗局有关,而一篇后续报道详细说明了该泄露还暴露了加密货币相关数据以及身份文件。希望了解更完整时间线的读者应将这两篇文章与Revolut的此次确认一并阅读。

哪些客户数据被暴露

Revolut尚未公布被获取的每一项数据点的完整清单,但此前对该事件的报道表明,身份文件(包括护照信息)属于被暴露的记录之列。这些欺诈请求的性质表明,攻击者所针对的正是政府机构和执法部门在调查中合法需要的那类个人和财务标识信息,这意味着数据可能包括与客户身份和账户活动直接相关的信息。

Revolut表示正在直接通知数据受影响的客户,这意味着使用该应用的人应留意公司的官方通讯,而不是仅仅因为尚未收到任何消息就认为自己未受影响。

为何社会工程学胜过强安全防护

这起事件之所以引人注目,在于它不是什么样的事件。它不是关于配置错误的服务器、未修补的漏洞或对加密系统的暴力攻击。Revolut与大多数大型金融科技平台一样,在技术安全控制方面投入巨大。当攻击者说服的是人类流程而非机器直接交出数据时,这些控制措施基本上就无关紧要了。

伪造或假冒政府和执法请求是科技行业中一种已知手法,正是因为它针对的是“这看起来像官方的”与“这被确认为官方的”之间的核实缺口。定期收到真实法律请求的公司可能会习惯于快速行动,这对真实调查来说很高效,但也为那些足够了解文书和术语、看起来很有说服力的冒充者创造了可乘之机。

这一区别对于客户应如何思考未来的风险很重要。由技术缺陷引起的泄露通常修复一次后,特定的漏洞就被关闭了。由成功冒充引起的泄露则暴露了一个流程弱点,理论上可能被再次尝试,无论是针对Revolut还是其他机构,直到核实程序被收紧为止。

这对你意味着什么

如果你是Revolut客户,这里的实际风险是身份暴露,而不一定是直接的账户被接管。护照扫描件和身份数据等文件对诈骗者很有价值,因为它们可用于开设新账户、申请信贷或绕过其他机构的身份核查,有时在最初的泄露从头条新闻中淡出很久之后仍会发生。这就是为什么这类暴露应被视为持续风险,而不是一次性应对后便可遗忘的事件。

Revolut已与执法部门和监管机构接触,因此机构层面的应对正在进行。但个人客户仍然承担着监控自身暴露情况的负担,因为任何公司通知都无法完全消除敏感文件已被未经授权方看到这一事实。

现在可采取的行动步骤

  • 留意来自Revolut的官方通知邮件,并通过应用核实其真实性,而不是点击未经请求的消息中的链接。
  • 监控你的信用报告以及与身份文件关联的任何账户,查看是否有你不认识的新活动。
  • 如果你的Revolut账户尚未启用双重身份验证等额外验证步骤,请立即启用。
  • 对任何声称来自Revolut、政府机构或执法部门并提及此次泄露的后续通讯保持怀疑,因为诈骗者经常利用泄露新闻进行二次钓鱼攻击。
  • 在决定哪些额外保护措施适合你的情况之前,请查阅vpn.social此前关于护照和比特币数据暴露的报道,以了解更完整的时间线。

Revolut伪造政府请求泄露事件提醒我们,即使安全防护良好的金融平台仍然容易因人类信任被利用而非代码被攻破而受到损害。对官方通讯保持警惕,并在未来几周密切关注你的个人数据,是限制后果的最有效方式。