真實政府網域寄出的虛假要求
英國金融科技公司 Revolut 周六(12 日)向科技媒體 TechCrunch 證實,有第三方利用一個真實政府機構網域的電郵帳戶,向公司提出虛假的資料索取要求,公司因而把部分客戶的敏感資料交給了對方。
Revolut 形容事件是「一宗精密的外部冒認詐騙」。公司發言人表示,受影響客戶人數「有限」,公司已直接聯絡這批客戶,並已封鎖涉事電郵,同時通知相關政府機構、執法部門及監管機構。不過,公司拒絕透露受影響人數,亦沒有交代被冒用網域屬於哪一個政府部門。
外洩資料包括護照及驗證自拍
根據 Revolut 發給受影響客戶的通知,可能外洩的資料如下:
類別 | 內容 |
|---|---|
身份資料 | 出生日期、住址、電郵、電話號碼 |
身份證明文件 | 護照、駕駛執照副本 |
開戶核實 | 驗證身份時拍攝的自拍照 |
帳戶紀錄 | 月結單、交易紀錄 |
加密貨幣媒體 CoinDesk 報道,部分外洩紀錄涉及客戶的比特幣交易,事件或以高資產客戶為目標。Revolut 則強調客戶資金安全。
區塊鏈調查員最先公開通知
事件最先由知名區塊鏈調查員 ZachXBT 揭發。他 9 月 11 日在 Telegram 頻道貼出 Revolut 發給一名受影響客戶的通知,並指事件規模看來有限,但似乎專門針對高資產用戶。
攻擊者揚言每日公開更多資料
資安監察帳號 International Cyber Digest 其後在社交平台指,攻擊者已開始公開部分知名客戶的驗證自拍及身份證明文件副本,當中包括一名職業網球手及一間網上加密賭場的行政總裁。

攻擊者在 Telegram 頻道留言稱,會「每日公開越來越多資料,直至 Revolut 為洩露客戶資料付出代價」,但沒有在訊息中列明金額。Revolut 暫未就勒索一事公開回應。
7 月曾否認另一宗外洩傳聞
翻查資料,今年 7 月 25 日,有人在網上犯罪論壇以 500 美元叫價出售聲稱是 7,500 萬名 Revolut 客戶的紀錄。Revolut 當時表示,分析樣本後沒有發現系統被入侵的跡象,樣本亦沒有有效的客戶識別資料。今次事件並非系統被入侵,而是公司按虛假要求主動交出資料。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。