Revolut被一封伪造的"政府邮件"骗走用户数据。很多人的第一反应是笑话一家金融科技公司好骗,但真正该看懂的,是这类攻击为什么专挑金融机构、而且屡屡得手。

这套骗术有正式名字:伪造法律程序。攻击者冒充法院或执法机构,向公司的法务、合规团队发出看似正规的传票或"紧急披露请求"。它的杀伤力在于设计:法务收到"法院命令"必须限时响应,拒绝可能被指妨碍司法,配合又来不及逐字核验真伪。攻击面不是系统漏洞,而是被制度性时限压着走的流程和人。对用户量以千万计的金融科技公司来说,一次误判就是大规模数据外泄。

Revolut正是这类目标的典型样本:扩张极快、用户体量巨大、合规体系的建设速度长期落后于业务,而且持牌实体横跨多个法域——伪造哪个"政府"都有得编。它也不是第一次出数据事件:2022年就曾因第三方接口问题泄露约5万名用户的信息。问题从来不在单点,而在高速增长公司的风控是否能跟上规模。

接下来看三件事:监管如何定性这次"被骗交出"——算不可抗力还是企业失职,将直接决定罚款和赔偿责任;全行业会不会因此建立法律文书的统一核验通道;以及一个每个用户都该去问客服的问题:你用的金融App,是不是仅凭一封邮件就能交出你的资料。#Revolut遭假政府邮件骗取用户数据