Revolut 资料外泄案出现后续。依CoinDesk 报导,自称iamnotavillain的攻击者于周三公开勒索讯息,要求6,000 枚门罗币(XMR,约300 万美元),否则将把窃得的客户资料卖给其他犯罪集团。
依报导,这次受影响的帐户至少680 个,外泄内容包含护照、驾照、用于身分验证(KYC)的照片,以及交易纪录。这类资料的问题在于无法像密码一样更换,一旦流出就可能长期被用于冒名开户或社交工程。
攻击者选择门罗币收款也符合这个模式。门罗币的交易金额与收付双方预设不公开,链上追踪难度远高于比特币或以太币,是勒索案件常见的指定币种。
Revolut 表示其系统与客户资金未受影响,并指出已封锁勒索讯息中使用的地址,同时通报相关政府机关、执法单位与监理机构。 CoinDesk 表示该公司未在截稿前回复进一步询问。
这起事件的入侵手法不是技术漏洞。攻击者假冒政府官员发出资料调阅请求,而这些请求通过了Revolut 的内部查核程序,资料因此被交出。该案的初始揭露发生在9 月13 日,当时外流范围与后续利用方式尚未明朗,这次的勒索讯息才让攻击者的意图与资料规模浮上台面。
对一般使用者而言,这类外泄无法靠改密码补救。若曾在该平台完成身分验证,后续收到以自己名义进行的开户或授权通知时需要提高警觉。