Revolut bị một “email chính phủ” giả mạo lừa lấy dữ liệu người dùng. Phản ứng đầu tiên của nhiều người là cười cho vui một công ty fintech còn dễ bị lừa, nhưng điều thực sự cần nhìn ra là: vì sao kiểu tấn công này lại nhắm vào các tổ chức tài chính, và lại thường xuyên thành công.

Chiêu trò này có tên chính thức: giả mạo thủ tục pháp lý. Kẻ tấn công mạo danh tòa án hoặc cơ quan thực thi pháp luật, gửi cho bộ phận pháp chế và tuân thủ của công ty những “giấy triệu tập” hoặc “yêu cầu công bố khẩn cấp” trông có vẻ hợp lệ. Sức sát thương nằm ở thiết kế: khi bộ phận pháp chế nhận “lệnh của tòa án”, họ buộc phải phản hồi trong thời hạn ngắn; nếu từ chối có thể bị cáo buộc cản trở tư pháp. Mà nếu phối hợp thì lại không kịp đối chiếu, kiểm tra từng chữ để xác thực tính đúng đắn. Điểm tấn công không phải là lỗ hổng hệ thống, mà là quy trình và con người bị “đẩy” bởi các mốc thời gian mang tính thể chế. Với các công ty fintech có quy mô người dùng lên tới hàng chục triệu, chỉ một lần phán đoán sai cũng có thể dẫn đến rò rỉ dữ liệu trên diện rộng.

Revolut là một ví dụ điển hình cho nhóm mục tiêu này: mở rộng cực nhanh, quy mô người dùng khổng lồ, tốc độ xây dựng hệ thống tuân thủ thường tụt lại sau tốc độ vận hành, và các pháp nhân được cấp phép trải dài qua nhiều khu vực tài phán—giả mạo “chính phủ” nào cũng có thể bịa ra được. Đây cũng không phải lần đầu công ty dính sự cố rò rỉ dữ liệu: từ năm 2022, Revolut từng làm lộ khoảng 50.000 thông tin người dùng do vấn đề với cổng giao tiếp (API) của bên thứ ba. Vấn đề chưa bao giờ nằm ở một điểm đơn lẻ, mà là năng lực kiểm soát rủi ro của doanh nghiệp tăng trưởng nhanh có theo kịp quy mô hay không.

Tiếp theo cần xem xét ba việc: cơ quan quản lý sẽ đánh giá thế nào đối với lần “bị lừa giao nộp” này—tính là bất khả kháng hay là do doanh nghiệp thiếu trách nhiệm; liệu toàn ngành có thiết lập một kênh thống nhất để xác minh tính xác thực các văn bản pháp lý hay không; và một câu hỏi mà mỗi người dùng đều nên hỏi bộ phận chăm sóc khách hàng: ứng dụng tài chính bạn đang dùng có thể giao nộp thông tin chỉ dựa vào một email hay không. #Revolut遭假政府邮件骗取用户数据