Revolut 确认通过伪造政府请求导致的客户数据泄露
Revolut 已确认发生一起数据泄露:攻击者冒充政府或执法机构,通过电子邮件获取了敏感客户信息,可能包括用于 KYC 的身份证件和“自拍”视频。评论者指出,官方数据请求常走临时且不安全的渠道、对权威机构的认证薄弱,以及法律上必须响应的义务,共同造成了系统性风险,而“现代”金融科技公司往往对此处理不佳。此次事件也再次引发了对强制保留身份证数据、自动化身份验证以及 Revolut 更广泛安全与合规记录的批评。
执法请求与电子邮件安全
- 几位有执法请求经验的评论者表示,大多数请求都是从“.gov-ish”地址发出的电子邮件 PDF,且通常没有安全通道。
- 常见控制措施包括:验证 DKIM、检查信头,并使用独立获取的电话号码回拨;但时间压力和法律义务往往会削弱严格性。
- 有人指出,许多官方域名缺少正确的 SPF/DKIM/DMARC,这使得伪造很容易;也有人认为,一封经过 DKIM 认证的电子邮件就意味着政府一侧存在被攻破的情况。
- 一个关键批评是:Revolut 据称把“来自看起来像真实政府域名的电子邮件”当作了足够的授权,而不是核实请求者、通道和范围。
- 建议的良好实践包括:严格的通道名单、强制回拨、参考编号验证,以及仅在紧急情况下将响应限制在最小数据集上。
KYC、自拍与数据保留
- 围绕为何要存储自拍/视频和身份证扫描件展开争论:
- 一些人说,监管/AML 要求保留证明多年。
- 另一些人认为,你只需要记录已完成检查,而不必保留完整扫描件;回复指出,欧盟规则通常要求保留证据,但最终应删除。
- 对自拍式 KYC 的普及程度存在分歧:
- 有人说“如今大多数银行都要求自拍”。
- 也有人表示,他们开立账户时无需自拍,或者只是在柜台进行身份证核验(尽管这些身份证仍会被扫描)。
- 有人担心,不只是银行,KYC 服务商也会存储这些数据,而且可能不会投资于类似“冷存储”的保护措施。
Revolut 的安全文化与历史
- 多条评论把 Revolut 描述为优先追求增长和低成本,而不是安全与支持质量。
- 提到的过往问题包括:禁用 AML 检测、把求职者当作无薪线索生成器、未按要求冻结账户,以及较高的欺诈/拒付统计数据。
- 客服被形容为高度自动化且难以升级到真人;泄露通知也可能淹没在营销邮件中。
用户影响、权利与信任
- 一些用户报告称 Revolut 告知他们未受影响;另一些人质疑这如何验证,并指出披露执法访问的法律限制。
- 有人提到欧盟/英国的数据和银行法律,但对于必须披露什么、何时披露存在分歧。
- 几位评论者得出结论:一旦这类身份数据泄露,尤其还与链上加密活动相关联,风险就是长期存在的。
更广泛的启示
- 政府对私人数据的访问被视为一种事实上可被攻击者同样利用的“后门”。
- 传统银行虽然笨重,但在安全方面往往更经受过考验;现代金融科技公司则被认为更容易遭受社会工程攻击。