Revolut 客户的敏感数据在网络钓鱼攻击中暴露,欺骗了电子邮件安全检查
核心要点
- 英国金融科技公司 Revolut 的目标是估值 2000 亿美元并获得银行牌照,但它刚刚将敏感的客户数据泄露给了冒充政府官员的人。
- 更重要的是,该邮件通过了 SPF、DKIM 和 DMARC 检查,这三者是组织用来验证发件人身份的电子邮件身份验证协议。
- 该公司确认其系统并未受到损害,并且没有客户资金受到

一封欺骗性的政府电子邮件通过了所有标准身份验证协议,诱骗这家金融科技巨头交出身份文件、交易历史和比特币活动记录。
英国金融科技公司 Revolut 的目标是估值 2000 亿美元并获得银行牌照,但它刚刚将敏感的客户数据泄露给了冒充政府官员的人。攻击者不需要攻击单个系统。他们刚刚发送了一封令人信服的电子邮件。
Revolut 将这一事件描述为“复杂的外部冒充诈骗”,导致身份文件、验证自拍照、全名、出生日期、联系信息、包括 IBAN 在内的财务记录、提款历史,尤其是与比特币相关的交易活动被曝光。客户通知于 2026 年 9 月 11 日开始发出。
格洛丽亚 今天有数以千计的头条新闻影响着市场。凯莱财经向您展示对您的投资组合最重要的三个因素。看看什么重要→
假冒电子邮件如何通过每项安全检查
这次攻击之所以有效,是因为欺诈性数据请求似乎来自合法政府机构的电子邮件域。更重要的是,该邮件通过了 SPF、DKIM 和 DMARC 检查,这三者是组织用来验证发件人身份的电子邮件身份验证协议。
将这些协议视为在门口检查某人的身份证件的数字等效项。 SPF 确认电子邮件来自授权服务器。 DKIM 验证消息在传输过程中没有被篡改。 DMARC 将它们联系在一起,并告诉收件人如果任一检查失败该怎么办。三人都为这一项目开了绿灯。
这意味着 Revolut 的合规团队有充分的技术理由相信该请求是真实的。因此,他们对其进行了处理,将客户记录移交给未经授权的第三方,该第三方实质上伪造了一套完美的凭证,而从未接触过 Revolut 的内部系统。
没有密码被盗。 PIN 码或私钥均未泄露。没有转移任何客户资金。但大量个人和财务数据从前门流出。
加密维度让情况变得更糟
暴露的记录包括比特币交易历史,这一细节将其从标准数据泄露提升为更具针对性的潜在风险。加密货币交易数据与身份文件和验证自拍照相结合,为不良行为者提供了一个相当完整的工具包,用于身份欺诈、社会工程,甚至针对加密货币持有者的有针对性的网络钓鱼活动。
Revolut 称受影响的客户数量“有限”,但该公司尚未透露具体数字。随着受影响的个人(包括加密货币领域的知名人士)开始分享他们收到的通知的详细信息,公众对此次泄露的认识不断增强。
合规协议漏洞,而非技术漏洞
这次违规行为的不同寻常之处在于攻击媒介。这不是零日漏洞或数据库受损。这是一次社会工程攻击,针对 Revolut 响应官方政府数据请求的合规工作流程。
此后,Revolut 封锁了未经授权的电子邮件地址,并通知了执法部门和相关监管机构。该公司确认其系统并未受到损害,并且没有客户资金受到影响。
时机再糟糕不过了
这次泄露发生在 Revolut 的一个特别敏感的时刻。该公司一直在积极寻求银行牌照,这一过程涉及对此处失败的运营控制进行严格的监管审查。 Revolut 还一直在探索公开上市,估值目标约为 2000 亿美元。
