보안 · 2026년 9월 13일
다른 언어로도 게시됨 ไทย, Bahasa Indonesia
리볼루트, 가짜 정부 요청으로 고객 정보 유출 확인
영국의 금융 기술 기업 리볼루트는 해커들이 위조된 정부 및 법 집행 기관의 긴급 데이터 요청을 악용해 일부 고객의 개인 정보를 탈취한 보안 사고를 공식적으로 확인했다. 이번 사건으로 인해 해당 고객들의 민감한 개인정보가 외부로 유출된 것으로 드러났다.
공격자는 정부 기관이나 법 집행 기관의 공식 문서, 이메일 및 전자 인증서를 정교하게 위조하여 플랫폼의 데이터 요청 처리 팀에 긴급 정보 공개 지시를 보냈다. 이러한 위조된 요청은 외형과 형식에서 실제 문서와 구별하기 어려울 정도로 높은 위장도를 갖추어 내부 지원 및 법무 준수 담당자의 검증 과정에서 오인을 유발했다. 결과적으로 담당자들은 절차에 따라 일부 계정의 배경 데이터를 방출하게 되었다.
유출된 데이터는 주로 영향을 받은 일부 고객의 기본 개인 식별 정보로, 전체 이름, 등록 이메일 주소, 전화번호, 그리고 일부 거래 기록 및 계정 메타데이터를 포함한다. 리볼루트는 사용자의 로그인 자격 증명, 비밀번호, 동적 개인식별번호, 그리고 은행 카드 번호와 같은 핵심적인 금융 보안 정보가 이번 사고로 인해 손상되지 않았다고 강조했다. 또한 플랫폼 내 사용자의 자금과 자산은 완전히 안전한 상태이며, 시스템의 기본 암호화 구조가 기술적으로 해킹당하지 않았다고 밝혔다.
내부 보안 메커니즘이 비정상적인 데이터 흐름 패턴을 감지한 후, 리볼루트는 즉시 비상 대응 절차를 가동하여 관련 공격 경로를 차단했다. 회사는 모든 대기 중 및 과거에 누적된 법 집행 협력 요청에 대해 포괄적인 사후 감사도 실시했다. 동시에 해당 기관은 관련 국가의 데이터 보호 규제 기관 및 법 집행 당국에 이 사건을 공식 보고했으며, 전문 사이버 보안 기관과 협력하여 위조 요청의 배후에 있는 구체적인 조직이나 해커 그룹을 추적하고 있다.
이번 사건은 금융 기술 기업을 대상으로 한 새로운 유형의 사회적 공학 공격 위험을 다시 한번 드러냈다. 이는 기술적 방화벽을 우회하여 법률 및 정부 업무를 처리하는 비기술적 준수 채널을 정밀하게 속이는 방식이다. 유사한 사건의 재발을 방지하기 위해 리볼루트는 법률 검증 검토 시스템을 전면 재구성하고, 더 엄격한 다자간 오프라인 검증 메커니즘을 도입하며, 자동화된 사기 방지 및 자격 증명 교차 검증 프로세스를 업그레이드하고 있다고 밝혔다. 현재 영향을 받은 사용자는 전용 보안 통지를 순차적으로 받았으며, 회사는 해당 사용자들이 최근 경계를 높이고 가짜 공식 고객 서비스가 수행하는 2차 피싱이나 문자 사기를 주의 깊게 식별할 것을 권고했다.