数字银行平台Revolut在一起冒充政府机构的诈骗中向攻击者交出了大量客户敏感数据,犯罪分子随后在Telegram上泄露部分信息并索要赎金。Revolut表示,受影响的客户数量“非常有限”,且已全部收到通知。
Revolut向TechCrunch表示,公司近期遭遇一起“复杂的外部冒充诈骗”,威胁行为者“利用一个合法的政府机构域名邮箱提交了虚假的信息索取请求”。据TechRadar报道,这意味着攻击者可能入侵或伪造了警方、税务部门或其他拥有法定信息索取权的政府机构邮箱,并借此要求Revolut交出客户数据。
据Cybernews报道,泄露的数据包括客户的出生日期、邮寄地址、电子邮箱、职业、电话号码以及身份证件副本。TechCrunch补充称,验证自拍、账户对账单和交易历史可能也在泄露之列,同时还包括IBAN、提现记录、完整交易历史以及比特币交易。
Revolut一名发言人向路透社表示:“一旦发现,我们立即封锁了该地址,并通知了相关政府机构以及执法、数据保护和金融监管机构。”公司称受影响人数“非常有限”,且均已被通知。目前尚不清楚确切受影响人数。
据Coin Bureau报道,犯罪分子已开始在Telegram上泄露敏感数据,以迫使Revolut支付赎金。该机构分享了截图,显示攻击者据称泄露了一名加密货币赌场网站首席执行官的验证自拍和“完整KYC”信息,并索要10,000枚比特币(约7.8亿美元)以删除这些数据。
Huntress的vCISO兼网络安全顾问Muhammad Yahya Patel表示,护照、驾照、验证自拍、账户对账单、交易历史、出生日期和地址“不是一次数据泄露,而是把一整套身份盗用工具包交给了发出那些欺诈请求的人”。他说,冒用他人身份、以他人名义开户或绕过其他金融机构检查所需的每一项要素都在这个数据包中;在暗网上,这类资料不以单条记录出售,而是作为现成的欺诈包出售,并因完整度高而溢价明显。Patel认为,对于建立在数字身份验证之上的金融科技公司,核验第三方数据请求的标准本应极高,问题不在于攻击者为何尝试这种做法,而在于一家处理高度敏感数据的受监管金融机构为何没有足够严格的核验控制来拦截。