Revolut数据泄露暴露护照、比特币记录和自拍照片

一起新的Revolut数据泄露事件使敏感客户文件落入网络犯罪分子之手,他们现在每天发布这些材料,同时要求支付赎金。据Blockonomi报道,泄露的数据包括护照扫描件、比特币交易记录和身份验证自拍照片——正是Revolut等金融科技应用在账户注册和合规审查时要求提供的那类个人文件。

据报道,攻击者表示除非他们的赎金要求得到满足,否则将继续每天发布一批窃取的数据。这种滴水式勒索策略旨在最大限度地向公司和客户施加压力,将一次泄露事件变成一场持续数天或数周公开上演的危机。

泄露是如何发生的

此次事件紧随Revolut早前的一次安全疏漏。正如之前关于Revolut在九月数据泄露后面临勒索要求的报道所述,该公司无意中将大量客户信息交给了利用受损电子邮件域名相关访问权限的攻击者。早前那次事件为如今正在上演的勒索企图埋下了伏笔,黑客将窃取的数据作为筹码,而非简单地在地下市场悄悄出售。

这起案件值得注意之处在于所涉数据的类型。护照图像和验证自拍照片不像密码那样可以重置。一旦这些文件被曝光,它们将永久处于受损状态,因为一个人的面部和政府签发的身份证明无法像登录凭证那样更改。比特币记录则增加了另一层风险,可能将金融活动与真实身份关联起来,从而使用户面临定向诈骗或进一步勒索的风险。

为何这对隐私至关重要

像Revolut这样的金融科技公司处于金融服务与身份验证的特殊交汇点。为了遵守反洗钱和了解你的客户法规,这些平台收集并存储个人最敏感的文件:护照、驾照和用于确认身份匹配的生物识别自拍照片。当这些数据被泄露时,其影响远远超出典型的密码泄露。

像这样由赎金驱动的泄露也给受影响用户提出了一个难题:向攻击者付款很少能保证数据不会被发布或转售,而拒绝付款的公司可能仍会看到客户信息陆续流出。对于普通用户而言,这意味着实际的应对措施必须聚焦于损害控制和保持警惕,而不是等待Revolut与黑客之间的对峙如何解决。

利用每日泄露作为施压手段也提醒人们,泄露通知和公开报道可能滞后于实际发生的情况。客户可能在攻击者选择发布之前无法了解被曝光信息的全部范围,这就是为什么主动监控比仅仅依赖官方更新更为重要。

这对你意味着什么

如果你是Revolut客户,或者是任何处理身份验证的金融科技平台的用户,这次泄露是一个有益的提醒,促使你采取以下具体措施:

  • 检查你的账户活动。 登录并查看近期交易是否有任何异常,如果尚未开启交易提醒,请立即开启。
  • 警惕钓鱼攻击。 泄露的护照和自拍照片数据可用于制作冒充Revolut客服或声称验证你身份的逼真诈骗信息。对未经请求索取更多个人信息的要求保持怀疑。
  • 考虑身份盗窃保护。 由于护照扫描件无法像密码那样重新签发,探索能够标记你身份文件被滥用的监控服务可能值得考虑。
  • 对Revolut的后续沟通保持关注。 处理活跃勒索事件的公司通常会随着调查进展发布更新指引,因此定期查看官方渠道是值得的。

最终思考

Revolut数据泄露凸显了网络犯罪中一个日益增长的模式:攻击者不再悄悄出售窃取的数据,而是越来越多地将其作为持续勒索的杠杆,分阶段发布信息以最大化压力。对于一家处理数百万客户金融和身份数据的公司来说,这种方式将一次安全失误变成了一场持久的隐私危机,波及所有文件被卷入其中的用户。

在Revolut努力应对的同时,受影响的用户不应被动等待。查看账户活动、对与泄露文件相关的钓鱼攻击保持警惕,以及监控身份被滥用的迹象,都是可以减少影响的实际步骤——无论赎金事件最终如何解决。