#RevolutConfirmsFakeGovEmailDataBreach Revolutが攻撃されました。

Revolutは、正当な政府機関からのものに見える情報提供の依頼を受け取りました。その依頼は、不正なメールアカウントから発信されていましたが、公式ドメインのインフラ内で直接作成されたものでした。メッセージには有効なドメイン認証の資格情報が含まれていたため、Revolutは、それが本物の依頼である「合理的な信念に基づいて」対応しました。

潜在的に伝達されたデータ:

• 身元:氏名(フルネーム)、生年月日、職業。
• 連絡先:郵送先住所、メールアドレス、電話番号。
• KYC書類:本人確認書類の写し(パスポートおよび/または運転免許証)+口座開設時に提供された本人確認用セルフィー。Revolutは、派生した顔の生体情報データ(テレメトリ)は送信されず、セルフィー画像そのものだけが送信されたと明記しています。
• 金融データ:口座明細(IBAN、ステータス、口座開設日、ウォレット参照番号)、出金履歴、Bitcoinを含む完全な取引履歴。

これはRevolutのサーバーの侵害ではなく、パスワードも盗まれておらず、資金も移されていません。法的な依頼チャネルを通じたソーシャルエンジニアリングでした。

多くの人が取り上げた皮肉:Revolutは「セキュリティと犯罪対策」のために重いKYCを課す一方で、偽の召喚状によってそれを全部渡してしまうのです。$ON $LAB $LSK