2026年9月15日:Revolut 遭遇复杂冒充诈骗:攻击者伪造政府邮件非法调取客户敏感数据

【TechCrunch 综合报道】 英国知名金融科技巨头 Revolut 近日证实,因收到由合法政府机构电子邮件域名发送的欺诈性调取请求,公司误向未经授权的第三方披露了部分客户的深度敏感信息。目前,Revolut 已向受影响客户发送通知邮件说明情况。

受影响数据范围与安全风险

据 Revolut 向受影响客户发送的通知显示,本次泄露的数据涵盖了极为核心的个人身份与金融资产隐私:

1、身份及联系方式:包括客户姓名、出生日期、邮寄地址、电子邮箱及电话号码。

2、法定身份证件副本:包括客户上传的护照、驾驶执照等身份证件清晰扫描件。

3、生物识别与金融交易记录:可能还包括用于身份二次验证的即时自拍照、银行账户对账单以及详细的历史交易流水。

作案手段与事件经过

1、高隐蔽性域名冒充:攻击者利用已被攻破或冒用的“合法政府机构电子邮件域名”,向 Revolut 提交了表面符合合规调阅流程的欺诈性信息请求。

2、利用合规信任链条:由于请求发源自真实的政府域名,攻击者成功绕过了常规的安全防御机制,诱导 Revolut 合规与客服团队提供了敏感数据。

3、官方声明:Revolut 发言人指出,公司近期监测并确认了这起“复杂的外部冒充诈骗事件”,目前已全面启动应急处置机制并向相关部门通报。

行业视角与合規警示

1、金融科技 KYC 数据的二次风险:金融机构在履行“了解你的客户”(KYC)及反洗钱(AML)合规审查时,积累了大量高价值的身份与资产数据。此类数据一旦泄露,极易引发精准电信诈骗、身份盗用及金融资产非法转移等次生危害。

2、“官方信任源”审查机制亟待升级:本事件表明,仅依赖“电子邮件发件域名”确认执法或政府调阅请求合法性的传统机制已存在严重漏洞。全球金融机构需建立包含“线下双重核验”、“跨机构交叉验证”及“高敏感数据出库多重审批”在内的严格调阅验证流程,防范利用政府凭证进行的社交工程攻击。

© 版权声明

相关文章