Tin nhanh:

Có người (kẻ lừa đảo) đã sử dụng một tên miền email thuộc cơ quan chính phủ thật (không phải tên miền giả mạo), rồi tạo một tài khoản không được ủy quyền bên trong đó để gửi cho Revolut một yêu cầu “thu thập thông tin khách hàng chính thức”

Vì email được gửi từ tên miền chính phủ có thật, và đã vượt qua các kiểm tra xác thực thông thường như SPF, DKIM, DMARC, nên Revolut tưởng đó là yêu cầu hợp lệ từ chính phủ, và đã giao nộp dữ liệu nhạy cảm của khách hàng

Sau đó, Revolut phát hiện có gì đó không ổn, mới nhận ra đó là lừa đảo; họ lập tức khóa địa chỉ email đó, thông báo cho các khách hàng bị ảnh hưởng và báo cáo với các cơ quan chính phủ liên quan, cảnh sát, cơ quan bảo vệ dữ liệu và cơ quan quản lý tài chính

Đây không phải là việc hacker xâm nhập hệ thống của Revolut, mà là việc chính họ “tin vào email giả mạo của chính phủ” và chủ động đưa thông tin cho kẻ lừa đảo

Số người bị ảnh hưởng là “một phần nhỏ và có hạn”; công ty không công bố con số cụ thể, có thông tin cho rằng có thể nghiêng về nhóm người dùng giá trị ròng cao

Những thông tin nào đã bị rò rỉ?

Đã rò rỉ: bản sao hộ chiếu, bằng lái xe, ảnh selfie xác thực danh tính, họ tên, ngày sinh, nghề nghiệp, địa chỉ cư trú, email, số điện thoại, sao kê ngân hàng, tài khoản IBAN, mã tham chiếu ví

Các bản ghi rút tiền, lịch sử giao dịch đầy đủ (bao gồm cả giao dịch Bitcoin) và các thông tin khác

#Revolut遭假政府邮件骗取用户数据

Ghi chú:

Revolut: công ty fintech lớn của Anh (tương tự ngân hàng số), cung cấp các dịch vụ như tài khoản đa tiền tệ, chuyển tiền xuyên biên giới, mua bán tiền mã hóa, v.v.; có rất nhiều người dùng và không có chi nhánh vật lý