内容提要
英国金融科技公司Revolut遭冒充政府机构的钓鱼诈骗,未经核实向攻击者泄露部分客户的护照、自拍照、交易记录等敏感数据。攻击者意在收集加密货币高净值用户资料,可能用于通过暴力手段强迫受害者解锁钱包或转移资产的“扳手攻击”。Revolut称系统与资金未受影响,但未透露受影响人数及地区。
延伸解读
钓鱼诈骗如何绕过金融科技防线
攻击者利用真实政府机构的域名邮箱,冒充官方向Revolut发送信息请求,Revolut未核实便交出客户敏感数据。这暴露了金融机构在应对伪装成合法机构的社交工程攻击时,身份验证流程可能存在漏洞。此类攻击不依赖技术入侵,而是利用企业对政府请求的信任,值得所有处理敏感数据的公司警惕。
泄露数据为何无法“重置”
与密码不同,护照、驾照、自拍照等生物识别和身份文件一旦泄露,几乎无法更换或撤销。这意味着受影响客户将长期面临身份冒用、定向钓鱼等风险。文章指出,这些数据还能帮助攻击者拼凑出完整的个人财务画像,进而实施更精准的诈骗或物理威胁。
从数字盗窃到物理暴力的升级
攻击者收集Revolut高净值加密货币用户的资料,最终目的可能是“扳手攻击”——通过绑架、殴打等现实暴力强迫受害者解锁钱包。文章提到,近年来此类案件频发,甚至有加密货币从业者被绑架并切掉手指。这提醒加密货币持有者,数字资产的安全不仅关乎线上防护,也涉及线下人身安全。
信息不透明加剧客户担忧
Revolut未透露受影响客户数量、所在地区、被冒用的政府机构名称以及攻击持续时间。这种不透明使客户难以评估自身风险,也无法采取针对性防范措施。对于涉及护照、自拍照等敏感数据的泄露事件,企业应提供更充分的信息,以帮助客户应对潜在的身份冒用和人身威胁。
Q&A
Revolut 数据泄露事件是如何发生的?
攻击者冒充政府机构,通过某个属于真实政府的域名邮箱向 Revolut 发送虚假信息请求,要求交出特定用户的完整资料。Revolut 未经核实即按照要求向攻击者提供了部分客户的敏感资料。
Revolut 泄露了用户的哪些敏感数据?
泄露的数据包括客户姓名、出生日期、住址、电子邮箱、电话号码、护照、驾照,以及用于身份验证的用户自拍照(包含人脸)、客户对账单、IBAN、提现记录和完整交易记录。
什么是扳手攻击?
扳手攻击是指没有黑客能力的犯罪团伙直接购买价值 5 美元的扳手,然后跟踪目标并采取绑架、殴打、入室抢劫或死亡威胁等现实世界中的物理暴力手段,强迫受害者解锁加密货币钱包、交出私钥或转走数字资产的犯罪行为。
为什么攻击者要收集 Revolut 高净值客户的资料?
攻击者的目标是收集 Revolut 高净值客户的详细资料,他们并不能直接入侵客户账户窃取资金,但可以自己向目标发起扳手攻击,或者将资料卖给下游犯罪团伙发起扳手攻击。
Revolut 的系统或客户资金是否受到此次事件影响?
Revolut 强调这起事件属于复杂的外部冒充诈骗,Revolut 自身系统和客户资金没有受到任何影响,此次事件也不是攻击者直接通过网络攻击手段入侵 Revolut 的生产系统。
泄露的护照和自拍照等信息会带来哪些长期风险?
现实世界中的护照、身份证件以及人脸自拍照等信息泄露后是无法更换的,因此这类数据泄露后存在长期的身份冒用和定向诈骗风险。对已经泄露信息的客户来说接下来可能要时刻关注人身安全,因为说不好某个时候就会出现入室绑架等恶性事件。