技術

Revolut未遭駭客入侵卻將用戶護照交給了詐騙者——一封偽造的政府電郵就夠了

Adrian Kessler

Revolut並未被駭。沒有人突破其防火牆或發現其程式碼漏洞。相反,攻擊者使用一個帶有合法官方域名的電子郵件地址假冒政府機關,提交了一項資料揭露請求,Revolut的驗證程序認為該請求為真,於是攻擊者取得了完整的身份證件、護照影本、開戶自拍照,以及受影響用戶的完整帳戶歷史——包括每一筆比特幣交易記錄。

此次攻擊利用的是法律義務,而非軟體缺陷。金融平台依法必須回應來自政府機關和執法單位的官方資料請求。攻擊者偽造了足以通過Revolut審查的請求,將本應保護大眾的合規程序變成了資料盜竊的工具。Revolut表示,它曾獨立嘗試向相關機關驗證該請求,但直到資料已遭洩露後才發現假冒情事。

對於任何帳戶被涉及的人而言,曝露範圍比一般的資料外洩更深。被竊取的資料將完整的經驗證身份——法定姓名、出生日期、住址、護照或駕照影本、以及帳戶驗證時提交的自拍照——與比特幣錢包參考資訊及完整的鏈上交易記錄綁定。這種組合永不失效。即使受影響的用戶開設新錢包,任何擁有這些資料的人都可以將其先前的幣種動向追溯到已確認的真實身份,永久如此。

Revolut表示,此次事件不涉及生物特徵面部遙測——即系統用於自動比對面部的模板——僅涉及開戶時拍攝的原始照片。客戶資金不受影響。該公司已封鎖該詐騙電郵地址、通知了被冒用身份的政府機關、向執法單位報案,並提交了所需的監管報告。歐洲資料保護監管機構是否認為這項回應足夠仍待商榷:GDPR對公司如何處理及保護這類被盜取的身份證明文件設有嚴格義務。

此事件指向一類純粹的技術安全無法預防的攻擊。公司可以加密資料庫、審計API、執行滲透測試——但仍然可能透過其依法必須遵循的程序而被社交工程手段攻破。問題不在於Revolut的程式碼,而在於一個懸而未決的問題:任何組織要如何驗證一份帶有官方標記的請求確實來自其所聲稱的官方機構?

Revolut已直接通知受影響客戶,但並未公開涉及的帳戶總數或曝露發生的具體市場。對於任何收到洩露通知的人而言,身份證明文件落入詐騙者手中,將為超出該平台本身的詐騙打開大門——偽造護照使用、根據真實帳戶細節進行的釣魚電話、跨金融服務的身份盜用。而比特幣記錄則是另一種問題:Revolut可以重設密碼,但沒有人能重設區塊鏈。

標籤: , , ,

討論

共有 0 則留言。