アイルランドを含むRevolutの顧客(数千人規模を含む)が、今月2回目のデータ事故に見舞われました。今回は、Revolut自身のシステムではなく、第三者の提供業者が原因でした。

Revolutユーザーの米国株取引を以前扱っていた米国のブローカーDriveWealthは、この侵害が9月4日と5日に発生したことを確認しました。

DriveWealthで実際に起きたこと

ソーシャルエンジニアリング攻撃は、技術的なソフトウェアの欠陥を直接悪用するのではなく、人々に対して機密情報を開示させることで成立します。DriveWealthは今回、攻撃者が不正なネットワークアクセスを得たのは、まさにこの手口によるものだと確認しています。

公開されたデータは、Revolutが取引モデルを変更する前の過去の顧客記録のみを対象としています。欧州経済領域(アイルランドを含む)では、この期限は2023年12月に設定されました。その切り替え後、RevolutはDriveWealthとの間で個々の顧客情報の共有を停止したため、最近の利用者は影響を受けていません。

公開されていた可能性のある情報には、氏名、メールアドレス、電話番号、住所、雇用に関する詳細、そして国籍、年齢、性別のような経歴データが含まれる場合があります。部分的なDriveWealthの口座番号も影響を受けていました。

パスワード、支払いカード情報、銀行情報、Revolutのパスコード、身分証明書類は侵害されていませんでした。Revolutの広報担当者は、DriveWealthが影響を受けた顧客に直接連絡し、Revolutが自社のメールでその後フォローしたことを確認しています。

この侵害は、9月上旬に発生した別の出来事に続くものです。正規のイタリア政府のメールドメインを使った巧妙ななりすまし詐欺によって、Revolutが機密データを開示してしまったのです。このケースは世界で約680人の顧客に影響し、身分証明書類が関与していました。

この侵害はRevolutにとどまらず、他にも波及しました。DriveWealthのインフラを利用している2つのプラットフォームであるStakeとHatchは、同様の露出があったことを確認しています。

RevolutもDriveWealthも、影響を受けた顧客の正確な人数は開示していません。Revolutはアイルランドだけで約340万人の顧客にサービスを提供しています。

影響を受けた利用者は、通信を監視し、フィッシングの試みを警戒し、懸念がある場合は公式チャネルを通じてRevolutに連絡してください。1か月に2件の侵害は、サードパーティのフィンテック基盤に関連したリスクが高まっていることを示しています。