Revolut 确认客户数据因虚假政府要求而泄露
核心要点
- 这家数字银行巨头透露,一封冒充政府机构的欺骗性电子邮件欺骗其合规团队交出敏感的客户数据。
- 该公司于 9 月 12 日公开证实,在收到冒充合法政府机构的电子邮件地址发送的欺诈性数据请求后,该公司披露了敏感的客户信息。
- Revolut 的回应包括屏蔽欺诈性电子邮件地址、联系监管机构和执法部门,以及联系身份被

这家数字银行巨头透露,一封冒充政府机构的欺骗性电子邮件欺骗其合规团队交出敏感的客户数据。
英国金融科技巨头 Revolut 刚刚中了网络犯罪手册中最古老的伎俩之一:精心设计的虚假电子邮件。
该公司于 9 月 12 日公开证实,在收到冒充合法政府机构的电子邮件地址发送的欺诈性数据请求后,该公司披露了敏感的客户信息。欺骗性邮件足以通过 SPF、DKIM 和 DMARC 身份验证检查,这些检查本质上是电子邮件服务器用来验证邮件是否确实来自其声称的发件人的三层安全系统。
格洛丽亚 一只股票发生的事情可能会波及您的投资组合。凯莱财经看到了大多数投资者所忽视的联系。查看连接 →
暴露了什么以及谁是目标
泄露的数据包括全名、出生日期、联系信息、身份证件副本、交易历史和账户报表。 Revolut 强调,事件期间没有共享生物识别面部遥测数据。该公司还坚称,没有客户资金被盗,其核心银行系统也没有受到损害。
Revolut 尚未透露受影响用户的确切数量。报告表明,一组选定的高净值个人可能成为专门针对的目标。链上分析师 ZachXBT 表示,该事件的规模似乎有限。
客户通知于 9 月 11 日左右开始流传,即 Revolut 公开确认的前一天。该公司将此次违规行为描述为“复杂的外部冒充骗局”。
电子邮件欺骗如何突破安全措施
使这一漏洞特别引人注目的技术细节是,欺诈性电子邮件通过了所有三种主要电子邮件身份验证协议。 SPF 检查发送服务器是否有权代表域发送邮件。 DKIM 验证邮件内容在传输过程中没有被篡改。 DMARC 将两者联系在一起,并告诉接收服务器在检查失败时该怎么做。
Revolut 的回应包括屏蔽欺诈性电子邮件地址、联系监管机构和执法部门,以及联系身份被冒充的政府机构。该公司尚未公开透露哪家机构被欺骗了。
金融科技安全的大局观
这并不是 Revolut 第一次遭遇数据安全事件。该公司在 2022 年遭遇了一次漏洞,影响了数万名客户。早些时候的事件涉及通过员工的社交工程进行未经授权的访问。这次最新的违规行为针对的是合规流程本身,而不是个人员工的凭证。
对于 Revolut 来说,时机很尴尬。该公司一直在积极寻求在欧洲及其他地区的扩张,并表达了公开上市的雄心。
对于 Revolut 的客户来说,直接的风险不是财务风险,而是信息风险。暴露的数据,特别是身份证件和交易历史记录,正是用于身份盗窃、有针对性的网络钓鱼活动和社会工程攻击的材料。
