セキュリティ · 2026年9月14日

リヴォリュート、偽装した緊急データ要求による顧客情報漏洩を確認

closeup photo of black and white Apple keyboard keys
Sam Albury / Unsplash

英国の金融テック企業リヴォリュートは、ハッカーが偽造された政府や法執行機関からの緊急データ要求を利用した詐欺攻撃を受け、一部の顧客の個人情報が漏洩したことを正式に確認した。この事件により、企業内のコンプライアンス審査プロセスを狙った新しいタイプの社会工学的攻撃のリスクが浮き彫りになった。現在、関係する規制当局とデータ保護部門が調査に介入している。

攻撃者は、政府や法執行機関からの法的な証拠要求を高度に模倣した偽の文書、電子メール、および電子認証情報を送信し、プラットフォームのデータ要求処理チームに緊急の情報開示指示を出した。これらの偽装要求は外観や形式が非常に欺瞞的であり、内部のサポートや法務コンプライアンス担当者が確認プロセスで誤判断し、規定に従って処理した結果、一部のアカウントの背景データが解放されてしまった。

漏洩したデータは、影響を受けた顧客の基本的な個人識別情報、すなわち氏名、登録メールアドレス、電話番号、および一部の取引履歴やアカウントメタデータを含む。リヴォリュートは、ログイン認証情報、パスワード、動的PINコード、銀行カード番号といった最も重要な財務セキュリティ認証情報が影響を受けていないことを強調し、プラットフォーム上のユーザーの資金や資産は完全に安全であり、システムの基盤となる暗号化アーキテクチャが技術的に破られたわけではないと説明した。

内部セキュリティメカニズムが異常なデータフローパターンを検知した後、リヴォリュートは緊急対応プロセスを開始し、関連する攻撃チェーンを遮断した。さらに、処理待ちおよび過去の未処理の法執行機関からの協力調査申請に対して包括的な遡及監査を実施した。同社は、関連する国家のデータ保護規制当局および法執行機関にこの事件を正式に報告し、専門のサイバーセキュリティ機関と協力して、偽装要求の背後にある具体的な組織やハッカーグループを追跡調査している。

この事件は、技術的なファイアウォールを回避し、法務や政府事務を処理する非技術的なコンプライアンスパイプラインに対して直接正確な欺瞞を行う、金融テック企業に対する新しいタイプの社会工学的攻撃リスクを再び暴露した。同社は、類似の事件の再発防止のため、法的証拠要求の審査システムを全面的に再構築し、より厳格な複数のオフライン検証メカニズムを導入するとともに、自動化された不正防止と認証情報の相互検証プロセスをアップグレードしている。影響を受けたユーザーには個別のセキュリティ通知が届いており、同社は関連ユーザーに対し、最近警戒を強め、偽の公式カスタマーサービスによる二次的なフィッシングやSMS詐欺を見分けるよう注意を促している。