Sự cố lần này của Revolut không phải do hệ thống bị hack, mà do quy trình tuân thủ bị lừa bởi “email chính thống”.

Thông báo cho khách hàng được gửi dần từ ngày 11 tháng 9: có người sử dụng địa chỉ email không được ủy quyền trong tên miền của các cơ quan chính phủ có thật để gửi yêu cầu trích xuất thông tin. SPF/DKIM/DMARC đều vượt qua, khiến nhóm tưởng đây là công văn hợp pháp. Dữ liệu bị rò rỉ bao gồm bản sao hộ chiếu/giấy phép lái xe, ảnh xác minh khuôn mặt, thông tin liên hệ, IBAN, sao kê và cả lịch sử giao dịch Bitcoin. Công ty cho biết mức độ ảnh hưởng là “hạn chế” về số lượng khách hàng; tiền và khóa cá nhân không bị động, hệ thống nội bộ cũng không bị xâm nhập. Họ đã khóa địa chỉ đó và báo cáo cho cơ quan quản lý.

Nếu nói về mảng mã hóa thì xót xa hơn ở chỗ: giấy tờ định danh + ảnh selfie + dòng tiền BTC ghép chung với nhau, thế là đủ bộ nguyên liệu cho kỹ thuật xã hội (social engineering) và lừa đảo nhắm mục tiêu. Xác thực email chỉ có thể chứng minh “email được gửi từ tên miền nào”, không chứng minh được người gửi có quyền trích xuất hộ chiếu và toàn bộ sao kê.

$BTC #Revolut #数据安全 #合规