英フィンテックの Revolut が「政府機関を騙る偽メール」に応じて顧客の個人情報を第三者に渡してしまった事案で、攻撃者が身分証コピーやセルフィー認証画像を 9 月 14 日から公開し始めました。初報は Revolut が事案を認めた 9 月 12 日です。
主なポイント
- 攻撃者は正規の政府機関のドメインから届いたようにみえるメールで開示要求を送り、ドメイン認証が通ってしまったため Revolut スタッフが正当な情報開示要求として処理した
- Revolut のシステムには侵入されておらず、業務手順を悪用した「本人確認詐欺」型のインシデント
- 流出したのは氏名、住所、生年月日、電話番号、メールアドレス、パスポートや運転免許証のコピー、KYC 用のセルフィー、口座明細、取引履歴の可能性
- 攻撃者は 9 月 14 日から匿名の掲示板に身分証と自撮り画像の一部を掲載し、日次で追加公開すると脅している
- Revolut は該当メールアドレスをブロックし、監督当局とデータ保護当局、警察に通報。影響を受けた顧客には個別連絡を進めていると説明している