Revolut误信假政府请求 客户证件遭泄露

Revolut 证实,一名冒充政府机构的攻击者利用伪造的政府邮箱提出信息请求,骗走了客户的身份证件与联系方式;公司称受影响客户数量"有限",资金与系统未受影响。

✓ 已核实 来源 Revolut spokesperson statement reported independently by Reuters and TechCrunch (2026-09-12); affected-customer notification reviewed by TechCrunch. Revolut has not disclosed the affected count or the impersonated agency. ⚑ 网络安全

60 秒版本

Revolut 证实,冒充政府机构的诈骗者利用伪造的官方邮箱骗走了客户身份证件与联系信息,受影响人数尚未公布。

要点

  • 攻击者用真实政府域名邮箱提交虚假"信息请求",而这是银行处理真实执法查询所用的渠道。
  • 泄露数据包括出生日期、地址、电话、护照与驾照复印件,可能还有验证自拍与账单。
  • Revolut 已封禁邮箱、通知被冒用机构与执法和监管部门,并称资金与系统未受影响。

结论. 这是一次流程失守而非系统入侵——也提醒人们,即使是受监管的金融科技公司也可能被社工攻破。受影响客户应警惕后续钓鱼与身份盗窃风险,而不只是账户盗刷。

发生了什么一封伪造的官方请求

Revolut 周六证实,一名未经授权的第三方利用看似合法的政府机构邮箱提交虚假"信息请求",骗取了客户数据。这类请求正是监管与执法机构向金融机构索取客户记录所用的渠道。Revolut 称其在发现请求是伪造之前已作出响应。

8000万+Revolut 全球客户(公司数据)
30+以银行身份运营的国家/地区
"有限"公司对受影响人数的唯一披露

泄露了什么

据 TechCrunch 审阅的客户通知邮件,泄露数据包括身份与联系信息——出生日期、邮寄与电子邮箱地址、电话号码——以及护照、驾照等身份证件复印件。公司称可能还包含验证自拍、账户对账单与交易数据。

加密货币安全研究员 ZachXBT 周五晚公开了这封通知,称事件疑似针对高净值用户。Revolut 未证实这一说法,也未说明事件是否限于单一市场。

骗局为何能得逞

银行日常会收到执法、税务与监管机构的大量合法数据请求。这些请求是常规操作且带有法律效力,处理它们的团队并不会质疑其真实性——这正是冒名诈骗利用的空隙。本次攻击者无需漏洞或入侵:伪造的请求来自看似官方的政府邮箱地址。

  • 常规渠道——官方数据请求对银行是常态,诈骗者只是伪造了一封。
  • 可信发件人——邮件使用了真实政府机构的域名。
  • 没有明显破绽——请求本身看不出异常,直到模式被人发现。

Revolut 的应对

Revolut 表示发现骗局后已封禁该邮箱地址,通知了被冒用的政府机构,并向执法部门与金融监管机构报告。公司强调其系统与客户资金未受影响,并已直接联系受影响客户。

更大的背景

这起泄露发生在 Revolut 的敏感时期。这家金融科技公司拥有全球 8000 多万客户,在 30 多个国家以银行身份运营,近期还获得美国货币监理署对其国民银行牌照的有条件批准。据报它还在权衡估值最高 2000 亿美元的上市——在这样的节点,审查官方请求的疏漏就显得格外扎眼。

没有人破开金库大门——是一把伪造的钥匙从正门递了进去。

结论

这起事件提醒我们,数据安全也包括流程安全:弄清楚"谁在索取"和防住"谁在攻击"同样重要。企业应通过独立渠道核实官方数据请求;客户则应假设泄露的身份证件可能被用于身份盗窃,并据此采取行动。