リヴォルutum、偽の政府の要求による顧客データの漏洩を確認

生成Ainvest Coin Buzzレビュー担当The Newsroom
2026年9月13日 日曜日 午前 10:18 Et3分で読める
BTC--
  • 英国のフィンテック企業であるRevolutは、政府のメールを偽造して、不正な第三者が機密な顧客データにアクセスしたことを確認しました。
  • この攻撃により、一部のユーザーの身分証明書、連絡先情報、そして暗号通貨取引記録が公開されてしまった。これらのユーザーは、主に高額所得者である。
  • この出来事は、ロンドンに拠点を置くこの企業が、米国の国立銀行としての認可を得るため、また2000億ドル規模の価値を持つ公開上場を目指している最中に起こったものです。
  • Revolutは、コアバンキングシステムや顧客の資金は影響を受けないと強調しました。しかし、この攻撃により、コンプライアンス確認プロセスに重大な脆弱性があることが明らかになったと述べています。

9月12日、英国のフィンテック企業であるRevolutは、合法な政府機関のメールアドレスを装った偽のメッセージから、機密性の高い顧客情報が窃取されたことを明らかにしました。この偽のメッセージは、SPF、DKIM、DMARCといった標準的なセキュリティ検査を通過するほど高度でした。これらのプロトコルは、通常、セキュリティ対策として利用されるものです。送信者本人の身元と内容の完全性を確認する.

影響を受けた顧客に送られた通知やメディアの報道によると、漏洩されたデータには、生年月日、郵便住所やメールアドレス、電話番号などの個人情報や連絡先が含まれていました。身分証明書のコピーパスポートや運転免許証のようなものです。また、その会社はさらに…と述べています。検証用の自撮り写真、アカウントの明細情報そして、取引履歴が侵害されている可能性もあります。

Revolutの広報担当者は、同社がこの詐欺行為を発見し、即座に不正なメールアドレスをブロックし、関連する政府機関や法執行機関、規制機関に通知したと述べました。また、同社は、自社のシステムや顧客の資金には何の影響もないと強調し、これは内部インフラへの侵害ではなく、巧妙な社会工学攻撃であると説明しました。

セキュリティ研究者のZachXBTは、この事件が高額所得者を標的にしているようだと指摘しました。高額所得者は、フィッシングやSIM交換、脅迫、物理的脅威などに対して高いリスクにさらされている群体です。このデータ漏洩は、Revolutが2000億ドルにもなる価値を持つプライベート企業として公開される可能性があるため起こっているものです。これは、11月時点での7500億ドルの私的評価に比べて大幅な上昇です。

偽のメールは、Revolutのセキュリティをどうやって突破したのか?

この攻撃の技術的な意義は、メール認証プロトコルが偽造を検出できないことにある。SPFは許可された送信サーバーをチェックし、DKIMはメールの内容の完全性を確認する。DMARCは、エラー処理を管理します。その詐欺的なメールは、これらの防御手段を乗り越えてしまい、コンプライアンスチームが、それが正しいものだと合理的に判断して、その要求に応えることができました。

この攻撃手法からわかるのは、技術的なメールチェックによってドメインの真正性は確認できるが、送信者の権限が正しいかどうかは確認できないということです。一度、攻撃者が正当なドメイン内のアカウントを制御した場合、これらの技術的な保護措置は機能しない。この事象は、機密性の高い顧客情報を扱う組織が、ドメイン認証だけに依存するのではなく、オフバンドチャネルを通じて、高リスクな情報の要求を独立して確認する必要があることを示している。

コンプライアンスチームは、認証されたドメインのおかげで、これらの要求を合法なものと判断し、緊急的な状況におけるデータ取得プロトコルに従って文書を渡した。これは、顧客情報の処理における重大な運用上のリスクを示しています。つまり、プロセス上の攻撃が成功する可能性があり、核心的なシステムが安全であっても同様です。

どのデータが侵害されたのか、そしてそのリスクは何か?

明らかになったデータの種類には、パスポート、運転免許証、身元確認用の自撮り写真、名前、生年月日、職業、自宅住所、メールアドレス、電話番号、IBAN、口座明細、引き出し記録、そしてビットコイン取引の全履歴が含まれていました。重要なのは、認証情報やパスワード、生物学的指紋データは漏洩していないという点です。

ビットコインの取引記録を公開することで、ブロックチェーン上のアドレスと特定の個人、自宅の住所、財産状況を関連付けることができます。これにより、ヨーロッパで起きていた同様の事件のように、脅迫や誘拐といった実際の安全リスクが生じる可能性があります。

Revolutの利用者が被害に遭った場合、身分証明書、連絡先情報、アカウント情報、取引記録といった情報を組み合わせることで、攻撃者は信頼できる詐欺行為を行うための手がかりを得ることができます。詐欺者は、個人情報を利用して、Revolutのサポートスタッフや警察、取引所、税務機関などを装い、正当なメッセージを作り出すことがあります。

これはRevolutの戦略的目標にどのような影響を与えるのか?

この侵害は、ロンドンを拠点とするフィンテック企業にとって重要な戦略的展開と一致しています。この企業は、世界中で8000万以上の顧客を持ち、30以上の国々で事業を展開しています。Revolutは最近、フランスと英国で銀行ライセンスを取得し、米国通貨監督局から国内銀行を設立するための条件付き承認も得ました。その銀行は2027年の前半に開業される予定です。

同社は、2000億ドルまでの価値を持つ公開上場を検討していると報じられています。これは、11月時点での750億ドルの私的評価と比べて大幅な増加です。この事態は、Revolutがヨーロッパでの事業拡大を進める中で、公開上場への意欲を示すものです。

顧客の資金には影響がないものの、長期的な評判や法的リスクは重大です。ユーザーには、メールリンクを利用する代わりにアプリを通じて直接通信を行うこと、GDPR第15条に基づいてデータの開示状況を確認するためにファイルの内容を確認することを推奨します。また、余分な資産をパスワード保護のある自己保管システムに移して、資産情報と個人情報を分離することを検討するべきです。

このケースは、攻撃者が正当な組織のメールインフラにアクセスしたり、その機能を悪用したりすると、信頼できる電子メールドメインがどのように利用されるかを示しています。また、正しく認証された電子メールであっても、送信者のアカウントが不正な場合には、悪意のあるものになってしまうこともあります。この事件は、2022年に発生した従業員の社会工学による攻撃のような以前のセキュリティ問題とは異なり、今回はコンプライアンスプロセス自体が標的になっている点で特徴的です。

author avatar
Ainvest Coin Buzz

伝統的な取引の知恵と、最先端の暗号通貨の知識を融合させる。

コメント



コメントはありません

まだコメントはありません