Revolut确认数据泄露:黑客伪装执法机构请求,客户身份资料或被披露
据 IT之家 9 月 13 日消息,英国金融科技公司 Revolut 今日确认发生一起数据泄露事故。来源显示,攻击者通过伪装成某政府执法机构的邮件域名发送欺诈请求,导致 Revolut 向未经授权的第三方披露了部分客户敏感信息。公司方面表示,事发后已立即封锁相关地址,并通知有关政府机构、数据保护机构及金融监管中心;同时强调公司系统及客户资金未受到影响。
Revolut 是总部位于英国伦敦的金融科技企业,成立于 2015 年,在英国、法国和立陶宛等地拥有正式银行牌照。其业务以无实体网点的数字金融服务为核心,覆盖货币兑换、借记卡、股票交易、加密货币、期货、储蓄等场景。此次事件并非传统意义上的系统被攻破,而更像是利用可信机构身份进行社会工程攻击,对金融科技公司的数据处理流程提出了更高要求。
泄露信息涉及身份与联系方式,系统和资金据称未受影响
据 TechCrunch 报道,本次被披露的数据包含客户出生日期、住址、电子邮箱地址、电话号码,以及护照、驾照、身份证副本等资料。对于数字金融平台而言,这类信息的敏感性不低:即便资金账户没有直接受损,身份文件、联系方式和地址信息一旦被外部掌握,仍可能被用于后续钓鱼、冒名验证或其他欺诈活动。
Revolut 发言人称,公司系统及客户资金均未受到影响。这意味着事件重点不在于黑客攻入核心交易系统或篡改账户资产,而在于公司在处理外部数据请求时误信了欺诈来源。对用户来说,资金安全与隐私安全是两个维度:前者未受影响并不等同于后者没有风险,尤其是在金融服务高度依赖身份核验的环境下。
- 事件类型:黑客伪装执法机构发送欺诈请求;
- 受影响内容:据报道包括出生日期、住址、邮箱、电话及部分身份证件副本;
- 公司处置:封锁相关地址,并通知政府机构、数据保护机构及金融监管中心;
- 公司说法:系统与客户资金未受到影响。
为什么金融科技平台容易成为“可信身份伪装”目标
金融科技公司通常连接用户账户、身份认证、支付交易与投资服务,数据价值高、业务响应速度快,也更容易成为攻击者重点关注的目标。与直接入侵系统相比,伪装执法机构、监管部门或合作伙伴发起数据请求,往往利用的是企业内部流程的信任机制,而不是单纯的软件漏洞。
这类攻击对企业的挑战在于,邮件域名、请求格式、文件模板、沟通语气都可能被精心设计,以降低工作人员的警惕。尤其在涉及执法或监管请求时,企业通常需要兼顾合规响应效率与用户隐私保护。如果缺少多重校验、独立回拨确认、请求来源白名单和审批留痕机制,就可能出现“流程被欺骗”的风险。
影响与解读:AI时代的风控不只看系统漏洞
从科技产业角度看,Revolut 事件反映出数字金融安全正在从“防黑客入侵”扩展到“防身份伪装与流程滥用”。随着生成式 AI 工具降低文本仿写、邮件伪造和材料生成门槛,企业面对的威胁不再局限于恶意代码,也包括更逼真的欺诈沟通与更复杂的社会工程链条。
对于金融科技平台,未来安全建设需要把数据访问治理放到与账户安全同等重要的位置:谁可以请求数据、通过什么渠道请求、如何验证请求真实性、哪些数据可被披露、披露后如何审计,都应形成严格闭环。特别是涉及护照、驾照、身份证副本等高敏感资料时,仅依赖邮件来源判断显然不足。
对普通用户而言,如果曾使用类似数字金融服务,应关注平台后续通知,警惕自称客服、监管、银行或执法机构的电话与邮件,不要轻易提供验证码、账户密码或二次身份材料。此次事件也提醒整个行业:在无网点、全线上化的金融服务模式下,信任链条本身就是安全边界的一部分。