Revolut의 고객 정보 유출 사건
Revolut는 정부 기관에서 온 것처럼 보이는 사기 요청에 따라 고객의 신원 및 재무 기록, 비트코인 거래 내역을 공개했습니다. 온체인 조사관 ZachXBT가 텔레그램에 공유한 Revolut 고객 공지에 따르면, 이 요청은 공식 정부 기관의 도메인을 사용하는 무단 이메일 계정에서 왔습니다.
“커뮤니케이션이 유효한 도메인 인증 자격 증명을 포함하고 있었기 때문에, 이는 진정한 정부 기관 요청이라는 합리적인 믿음 하에 이행되었습니다,”라고 공지에서 말했습니다.
공지에서는 기관의 이름이나 무단 발신자가 이메일 도메인에 접근한 방법을 언급하지 않고 있으며, 요청이나 공개의 날짜도 제공하지 않습니다. ZachXBT는 여러 고객이 9월 11일 금요일에 경고 이메일을 받았다고 전했지만, 그와 그의 게시물에 표시된 공지의 일부는 영향을 받은 사용자 수에 대한 확인된 수치를 제공하지 않았습니다.
공개된 정보의 내용
Revolut는 제공된 신원 세부 정보 중 고객의 전체 이름, 생년월일 및 직업을 나열했습니다. 연락처 정보에는 우편 주소, 이메일 주소 및 전화번호가 포함되었습니다. 요청은 또한 여권이나 운전 면허증과 같은 신원 문서의 사본과 고객이 신원 확인을 위해 제공한 셀카의 공개로 이어졌습니다.
Revolut는 이러한 이미지와 생체 얼굴 텔레메트리 데이터는 관련이 없다고 밝혔습니다. 계좌 명세서는 공개된 자료의 또 다른 부분을 형성했습니다. 공지에 따르면, 명세서에는 IBAN, 계좌 상태, 계좌 개설 날짜 및 비트코인 지갑 참조 번호가 포함되었습니다. 인출 기록 및 비트코인 거래를 포함한 전체 거래 내역도 제공되었습니다.
사건의 영향과 규제 기관의 반응
영국 정보 커미셔너 사무소는 개인 데이터 유출의 가능한 결과로 신원 도용, 사기 및 재정적 손실을 포함한다고 말합니다. 그들의 유출 지침은 관련 정보의 평가와 개인에게 미칠 가능성 있는 피해를 요구하며, Revolut 사건에서 누군가가 그러한 결과를 겪었다고 확립하지는 않습니다.
규제 기관의 지침은 또한 조직이 특정 개인 데이터 유출을 인지한 후 72시간 이내에 보고해야 하며, 개인의 권리와 자유에 대한 위험이 높을 때 지체 없이 통지해야 한다고 명시하고 있습니다. 스크린샷에서는 Revolut이 규제 기관에 통지했는지 또는 회사가 무단 요청을 처음 알게 된 시점을 언급하지 않습니다.
Revolut의 고객 보호 조치
Revolut는 미국 보안 지침에서 고객에게 의심스러운 연락처가 진짜인지 확인하기 위해 앱 내 지원 채팅을 사용하라고 안내합니다. 회사는 고객에게 전화로 인증 코드나 보안 코드를 공유하도록 요청하지 않을 것이라고 말합니다. ZachXBT가 보여준 고객 공지에서는 그러한 코드가 공개되었다고 보고하지 않습니다.
이 사건은 Revolut의 은행 및 디지털 자산 서비스 확장 중에 발생했습니다. 8월 26일, 회사는 덴마크, 폴란드 및 포르투갈의 선택된 고객에게 유로 기반 EURR 스테이블코인을 제공하기 시작했으며, 추가 유럽 지역에서의 제공이 계획되어 있습니다.
Revolut는 현재로서는 미국 고객에게 Lead Bank를 통해 은행 서비스를 제공하고 있다고 이전 보고서에 따르면 전해집니다.