技术

Revolut无需被黑客攻击就将用户护照交给了骗子——一封伪造的政府邮件就够了

Adrian Kessler

Revolut并未被黑客入侵。没有人突破其防火墙,也没有人在其代码中发现漏洞。相反,一名攻击者使用带有合法官方域名的电子邮件地址冒充政府机关,提交了一份数据披露请求,而Revolut的验证检查将其视为合法请求,最终该攻击者带走了完整的身份文件、护照复印件、开户自拍照以及受影响用户的完整账户历史记录——包括所有比特币交易记录。

此次攻击利用的是法律义务,而非软件漏洞。金融平台依法必须响应来自政府机构和执法部门的官方数据请求。攻击者伪造了足以通过Revolut审查的请求,将原本旨在保护公众的合规流程变成了数据盗窃的机制。Revolut表示,它曾独立尝试向相关机关验证该请求,但冒充行为是在数据已泄露之后才被发现的。

对于账户遭到波及的用户而言,此次信息泄露比一般的数据泄露更为严重。被盗数据将完整的已验证身份信息——法定姓名、出生日期、家庭住址、护照或驾照复印件,以及账户验证时提交的自拍照——与比特币钱包地址及完整的链上交易记录关联在一起。这种组合不会失效。即使受影响用户开设新钱包,任何掌握泄露数据的人都能永久追溯他们先前的加密货币交易,并将其与已确认的真实身份关联。

Revolut声明,事件中不涉及生物识别面部遥测数据——即用于自动面部匹配的系统生成模板——仅涉及开户时拍摄的原始照片。客户资金未受影响。该公司已封禁了欺诈性电子邮件地址,通知了被冒用身份的政府机关,向执法部门发出警报,并提交了必要的监管披露。欧洲数据保护监管机构是否会认为这一应对措施充分,仍是一个悬而未决的问题:GDPR对公司如何处理和保护被窃取的那类身份文件规定了严格的义务。

这一事件指向了一类仅凭技术安全无法防范的攻击。公司可以对数据库进行加密、审计其API、运行渗透测试——但仍可能通过其依法必须遵循的程序被社会工程攻击利用。问题不在于Revolut的代码。而是一个尚未解决的难题:任何组织如何验证带有官方标记的请求确实源自其所声称的官方机构。

Revolut已直接通知受影响客户,但未披露涉及账户总数或信息泄露发生的具体市场。对于收到数据泄露通知的用户来说,身份文件落入诈骗者手中将带来远超该平台本身的欺诈风险——伪造护照使用、引用真实账户细节的钓鱼电话、跨金融服务的身份盗窃。而比特币记录则是另一类问题:Revolut可以重置密码,但没有人能重置区块链。

标签: , , ,

讨论

有 0 条评论。