리볼루트, 가짜 정부 요청으로 인한 고객 데이터 유출 사실을 확인함

2026년 9월 13일 일요일 오전 10:18 ET3분 읽기
BTC--
  • 영국의 핀테크 기업인 리뷰룩트는, 위조된 정부 이메일을 이용한 속임수를 통해 제3자들이 민감한 고객 데이터에 접근했다고 확인했습니다.
  • 해킹으로 인해 소수의 사용자들, 특히 고소득층의 신원 증명 서류, 연락처 정보, 암호화폐 거래 기록이 유출되었습니다.
  • 이 사건은 런던에 위치한 이 회사가 미국의 국영 은행 설립을 추진하고, 2000억 달러에 달하는 가치를 가진 기업으로 성장할 수 있는 공개 상장을 준비하는 과정에서 발생했습니다.
  • 리볼루트는 핵심 은행 시스템과 고객 자금에는 아무런 문제가 없다고 강조했지만, 이 보안 침해 사건은 준수 절차에 있어 심각한 취약점이 있음을 보여준다고 말했습니다.

영국의 핀테크 기업인 리볼루트는 9월 12일에, 합법적인 정부 기관의 이메일 주소를 가장한 사기성 데이터 요청을 받은 후 중요한 고객 정보가 유출되었다고 밝혔습니다. 이러한 사기 메시지들은 SPF, DKIM, DMARC 인증 프로토콜과 같은 표준 보안 검사들을 통과할 수 있을 만큼 정교했습니다.송신자의 신원과 내용의 무결성을 확인합니다..

피해를 입은 고객들에게 전달된 공지사항과 언론의 보도에 따르면, 노출된 데이터에는 출생일자, 우편 주소와 이메일 주소, 전화번호와 같은 신분 및 연락처 정보가 포함되어 있었습니다.신분증 사본여권이나 운전면허증과 같은 것들입니다. 이 회사는 또한…라고 밝혔습니다.인증 셀피 사진, 계정 내역그리고 거래 기록들이 위조될 수도 있습니다.

레볼루트의 대변인은 회사가 이 사기 행위를 인지하고 즉시 그 사기성 이메일 주소를 차단했으며, 관련 정부 기관, 법 집행 기관 및 규제 기관에 알렸다고 말했습니다. 회사는 자신의 시스템과 고객의 자금에는 아무런 문제가 없으며, 이는 내부 인프라의 침해가 아니라 정교한 사회 공학적 공격이라고 강조했습니다.

보안 연구원 ZachXBT는 이 사건이 고소득 사용자들을 대상으로 한 것이라고 지적했습니다. 이러한 사람들은 피싱, SIM 스와핑, 협박, 물리적 위협 등의 위험에 더 많이 노출되는 집단입니다. 이 데이터 유출 사건은 Revolut이 공개 상장을 추진하면서 발생한 것으로, 이로 인해 재정 기술 기업의 가치가 2000억 달러까지 올라갈 수 있습니다. 이는 11월에 있었던 750억 달러의 사적 평가액보다 훨씬 높은 수치입니다.

스푸핑된 이메일들은 어떻게 Revolut의 보안 시스템을 우회할 수 있었나요?

이 취약점의 기술적 중요성은 이메일 인증 프로토콜들이 위조된 메일을 감지하지 못하는 점에 있다. SPF는 허가된 발신 서버를 확인하고, DKIM은 내용의 무결성을 검증한다.DMARC는 오류 처리를 관리합니다.부정적인 이메일들은 이러한 방어 수단을 우회했으며, 이로 인해 컴플라이언스 팀은 그 이메일이 진짜라고 생각하며 요청을 처리할 수 있었습니다.

이 공격 방식은 기술적인 이메일 검사가 도메인의 진위성을 확인할 수는 있지만, 발신자의 권한을 확인하지는 못한다는 것을 보여줍니다. 공격자가 진짜 도메인 내의 계정을 통제하게 되면…이러한 기술적 보호 조치들이 작동하지 않는다.이 사건은 민감한 고객 정보를 처리하는 조직들이, 단순히 도메인 인증에만 의존하는 대신, 오프벨드 채널을 통해 위험도가 높은 정보 요청들을 독자적으로 검증해야 한다는 필요성을 보여줍니다.

컴플라이언스 팀은 인증된 도메인 덕분에 이러한 요청들을 합법적인 것으로 간주했으며, 즉각적인 위험 상황을 대비한 긴급 데이터 요청 프로토콜에 따라 문서를 전달했습니다. 이는 고객 정보 관리와 관련된 중요한 운영적 위험점을 보여줍니다. 절차상의 공격이 성공할 수 있는 경우, 핵심 시스템이 안전하더라도 문제가 발생할 수 있습니다.

무엇이 유출되었는지와 위험은 무엇인가요?

노출된 데이터 유형에는 여권, 운전면허증, 신원 확인용 사진, 이름, 출생일자, 직업, 주소, 이메일 주소, 전화번호, IBAN, 계좌 명세서, 출금 기록, 그리고 비트코인 거래 내역 등이 포함됩니다. 특히, 자격 증명 정보, 비밀번호, 생체 인식 데이터는 손상되지 않았습니다.

비트코인 거래 기록을 공개함으로써 클러스터 분석이 가능해지고, 공개된 블록체인 주소들을 특정 개인의 신원, 거주지 주소, 재산 수준과 연결할 수 있습니다. 이로 인해 실제적인 보안 위험이 발생할 수 있으며, 유럽에서 발생한类似 사건들에서처럼 협박이나 납치 등의 문제가 생길 수 있습니다.

리볼루트 사용자가 피해를 입는 경우, 신분증, 연락처 정보, 계정 정보, 거래 기록 등이 악성 행위자들에게 유인할 수 있는 자료가 됩니다. 사기범들은 개인정보를 이용하여 리볼루트의 지원팀이나 법 집행 기관, 환전소, 세금 당국 인물을 가장하여 유효한 메시지를 만들어낼 수 있습니다.

이것이 리볼룩의 전략적 목표에 어떤 영향을 미칠까요?

이번 위반 사건은 런던에 본사를 둔 핀테크 기업에게 중요한 전략적 발전과 일치합니다. 이 회사는 전 세계적으로 8천만 명 이상의 고객을 보유하고 있으며, 30개 이상의 국가에서 사업을 운영하고 있습니다. 레볼루트는 최근 프랑스와 영국에서 은행 라이선스를 획득했으며, 미국 통화감독청으로부터 국내 은행 설립을 위한 조건부 승인도 받았습니다. 이 은행은 2027년 상반기에 출시될 예정입니다.

이 회사는 2000억 달러에 달하는 가치를 가지는 공개 상장을 고려하고 있는 것으로 알려졌습니다. 이는 11월에 기록된 750억 달러의 사적 평가액보다 상당히 높은 수치입니다. 이러한 상황은 레볼룻이 유럽 시장으로 확장을 추진하는 동시에 공개 상장을 목표로 하고 있다는 점에서 명성에 어려움을 초래할 수 있습니다.

고객의 자금에는 아무런 문제가 없지만, 장기적인 평판 및 책임 관련 위험은 상당히 큽니다. 사용자들은 이메일 링크를 통해 정보를 확인하는 대신 앱을 통해 직접 확인하는 것이 좋습니다. 또한 GDPR 제15조에 따라 데이터가 누출되었는지 확인하기 위해 파일 접근 요청을 해야 합니다. 또한, 과도한 자산을 보안이 확보된 자가 관리 시스템으로 옮겨서 신원 기록과 분리하는 것도 고려해볼 수 있습니다.

이 사례는 공격자가 합법적인 조직의 이메일 인프라에 접근하거나 그 인프라를 오용할 경우, 신뢰할 수 있는 이메일 도메인들이 어떻게 악용될 수 있는지를 보여줍니다. 또한, 발신자의 계정이 무단으로 사용된 경우라도 정상적으로 인증된 이메일도 악성일 수 있습니다. 이번 사건은 2022년에 발생한 직원의 사회공학적 공격과 같은 이전의 보안 문제와는 달리, 규정 준수 프로세스 자체를 목표로 한 사건입니다.

전통적인 트레이딩 지식과 최첨단 암호화폐 전문 지식을 결합한 방식입니다.

댓글



댓글이 없습니다

아직 댓글이 없습니다