速報:

詐欺師が「本物の政府機関のメールドメイン」(偽のドメインではない)を使い、その中で無許可のアカウントを作成し、Revolutに「公式に顧客情報を照会する」リクエストを送った

メールは実在する政府ドメインから送信され、SPF、DKIM、DMARCなどの通常の認証チェックを通過したため、Revolutはそれを本物の政府による正当な要求だと判断し、顧客の機微な資料を渡してしまった

その後Revolutが不審だと気付き、詐欺だと判明すると、直ちに当該メールアドレスを封鎖し、影響を受けた顧客に通知し、関係する政府機関、警察、データ保護部門、金融監督機関に報告した

これはRevolutのシステムがハッキングされたのではなく、Revolut自身が「偽の政府メール」を信じて、自ら進んで資料を渡したもの

影響を受けた人数は「限られたごく一部」で、具体的な数字は会社が公表していない。関係者の話では、富裕層の利用者に偏っていた可能性がある

流出したのはどんな資料?

流出したもの:パスポート、運転免許証のコピー、本人確認の自撮り写真、氏名、生年月日、職業、住所、メールアドレス、電話番号、銀行の明細書、IBAN口座、ウォレット参照番号
出金記録、完全な取引履歴(ビットコイン取引を含む)などの情報

#Revolut遭假政府邮件骗取用户数据

注:

Revolut:英国の大手フィンテック企業(いわゆるデジタル銀行のようなもの)。多通貨口座、海外送金、暗号資産の売買などのサービスを提供しており、利用者が多く、実店舗の拠点はない