安全 · 2026年9月17日
也发布于 Português (Brasil), 한국어
Revolut因虚假政府机构泄露客户敏感数据
Revolut因一名黑客成功冒充政府机构的电子邮件域名,向其转交了关于客户的敏感数据。此数据泄露事件发生在2026年9月11日至12日的夜间,相关信息由加密货币研究者ZachXBT在其Telegram群组中发布,引起广泛关注。
Revolut在处理看似来自政府机构的请求时,未能识别出其为伪造请求。该请求通过真实的政府电子邮件域名发送,成功绕过了电子邮件的身份验证。Revolut的团队起初将这些请求视为合法,后来才意识到其真实性存疑。
Revolut发言人表示:“Revolut近期识别出一种复杂的外部身份盗用欺诈,其中一个未授权的第三方使用了合法政府机构的电子邮件地址,提交了虚假信息请求。”与常见的数据盗窃攻击不同,此次事件并非系统被入侵,而是对请求处理的判断错误。
泄露的数据包括客户的身份和联系方式(姓名、出生日期、邮寄地址、电子邮件地址和电话号码),还包括身份证件、护照或驾驶执照的复印件。此外,可能还包括客户的验证自拍、账户摘要和交易历史。根据ZachXBT转发的通知截图,泄露信息中还可能包含职业和银行信息,如IBAN、账户状态、开户日期及比特币钱包参考信息。
目前Revolut声称受影响的客户数量有限,但未透露具体人数,也没有说明被冒充的政府机构。关于黑客如何获得电子邮件域名的访问权限,目前仍在调查中。