Revolut在政府欺诈数据请求后披露客户记录
报道称,一名未经授权的申请人使用合法的政府电子邮件域来获取身份和交易记录,揭示了验证的弱点,而不是客户账户的破坏。
机器翻译 · 英文原文 · 查看原文
官方视野请求通过验证
Revolut 透露了属于有限数量的客户的记录,在接受政府机构的虚假信息请求后,据 Meduza 和 TV Rain 于 9 月 13 日发布的报道。 据报道,发送者通过一个真实的政府电子邮件域运营,允许标准电子邮件验证检查将该消息视为合法。
据报道,该材料包括身份证、验证照片、联系信息、帐户识别和一些交易记录,包括比特币活动。 Revolut 表示,客户资金、护照和登录身份证并没有受到损害。 该公司未公开确定政府机构、受影响的客户数量或记录发布日期。
一个过程失败而不是系统侵入
区别重要:可用的报告不描述攻击者进入Revolut的银行基础设施或客户账户。 相反,它描述了一种外部人格化,这击败了公司批准官方要求的程序。 电子邮件域验证可以确定消息的起源地点,但它不能自行证明发送者有权要求特定客户的记录。
据报道,Revolut在发现问题后阻止了发送者,通知受影响的政府机构并与警方、财务监督人员和数据保护机构联系。 它也开始向受影响的客户提供信息。 这些步骤确定了答案,但他们还没有回答请求如何通过法律审查,政府邮箱是否受到损害,或者披露的数据是否被滥用。
为什么监管机构会对事件进行投票
欧盟规则要求金融机构保护个人信息,同时协作合法的监督和执法请求。 欧洲央行2026决议规定个人数据在谨慎监督下处理的正式要求。 该机构不承认这一事件,但它描述了银行在传输敏感记录之前必须检查权威、目的和比例性的监管环境。
决定性的下一个证据将来自一个名为监管机构,一个警察发现或一个详细的Revolut事件报告。 调查人员将需要确定谁控制了政府邮箱,以及其他公司是否收到类似要求。 到目前为止,规模和下流损害仍然不确定。 这是一个网络安全和监管故事,而不是军事警报候选人。