Revolut 被假政府邮件骗走客户资料 护照和自拍都泄露了
乌鸦小编 发表于:2026-9-14 10:12 复制链接 发表新帖
阅读数:282
Revolut 确认了一起客户数据泄露,有人用政府机构域名的邮箱,向这家数字银行发出了一批假的信息调取请求,银行照单提供了敏感资料。发件地址是真的政府域名,请求本身是伪造的,这是整件事最棘手的地方,常规的域名校验根本拦不住。对外界来说,这起事件没有黑客攻破系统的惊悚情节,反而是最朴素的流程漏洞,用真域名发假请求,银行把资料递了出去。假请求的目标很明确,不是钱,是身份。

泄露的内容清单很长。受影响客户的身份和联系方式被打包,包含出生日期、住址、邮箱和电话,身份证件的扫描件,护照和驾照都在其中,部分客户的验证自拍、账户对账单和交易记录可能也被拿走。公司在发给客户的邮件里把影响写得很直白,这些资料足以让诈骗者在一段时间里冒充本人。受影响的人数公司没有公布,只说范围有限,也没有说明事件是否集中在某个市场,监管的追问函可能已经在路上。资料被拿走的人,接下来几个月都要防着冒充客服的来电,防着帮忙冻结账户之类的钓鱼邮件。

诈骗链条是这样闭合的。攻击者用真实域名发出请求,拿到资料后,可以尝试在别处开卡、重置密码、绕过人工核验,数字银行的身份审核大量依赖远程材料,一旦原材料外流,防线就会被从另一头拆掉。Revolut 的回应是,发现后将涉事邮箱拉黑,通知了相关政府部门、执法机关和监管方,并强调系统和客户资金未受影响。行业里有一句老话,安全链条的强度由最松的那一环决定,这次最松的环节,是那份被默认为可信的官方邮件。

这家公司的体量让事件影响面被放大。Revolut 在全球有超过 8000 万客户,在三十多个国家持银行牌照运营,最近刚拿到美国监管机构的有条件批准,准备设立全国性银行。对一家快速扩张的金融科技公司来说,信任是比收入更难补的资产,任何一次资料外泄,都会被写进下一次合规审查的备注里。规模越大,单点失误的乘数越大,8000 万客户意味着任何一次泄露都可能变成全球新闻。金融科技公司和监管机构的信任关系本来就微妙,这样的风波会让牌照审批和扩张节奏多几道校验。

已有安全研究者提示,这轮攻击的目标偏向高净值客户,针对性很强。类似的手法在金融行业并不新鲜,漏洞往往不在技术,在流程里对身份判断的松紧,一封看似来自官方的邮件,就能让流程自己把门打开。对普通人来说,能做的几件事是明确的,给重要账户加一道独立验证,手机号与银行卡绑定分开管理,收到机构来信先走官方渠道回拨核实。对金融机构来说,这次事件还会写进内部培训,教客服识别假官方的诈骗话术。

数字时代的便利和脆弱是一体两面。资料交给谁、授权到什么程度、多久检查一次,这些动作平时看着繁琐,出事的时候就是救命的绳子。银行承诺的系统与资金未受影响,安不了被泄露者的心,资料一旦出门,就永远出门了。用户先把自家门口那道锁拧紧。把密码管理器、独立验证和人工核实串起来,账面上的麻烦事多一点,出事时的损失就少很多。安全带平时用不上,用上的时候就是救命一环。

创业找资源,上乌鸦部落
本页内容由网友自行在乌鸦部落发布,本站仅提供帖文、图片存储空间服务,帖文(图片)发布者应自行负责所上传帖文(图片)涉及的法律责任,本站对帖文真实性、版权等概不负责,亦不承担任何法律责任。
条评论
您需要登录后才可以回帖 登录 | 立即注册
高级
相关推荐

关闭

乌鸦部落