伪造政府请求穿透金融机构防线,用户敏感数据面临风险
近期一起涉及数字银行用户数据安全的事件引发了行业关注。根据链上侦探ZachXBT在其社交渠道发布的信息,Revolut在处理外部信息请求时可能出现了验证失误。
看似官方的请求为何能通过验证?
据了解,这次事件的核心在于一封伪装成政府机构发出的客户信息调取请求。这封邮件不仅内容看起来正式,更重要的是它使用了该机构的官方邮箱域名发送,并且通过了常规的域名认证检查。
正是这些表面上的“合规特征”,让Revolut的安全团队最初判断请求真实有效,进而按照标准流程提供了部分用户的详细资料。
哪些类型的数据可能已经外泄?
根据目前披露的信息,这次可能涉及的数据范围相当广泛:
- 基础身份信息:包括用户姓名、出生日期、职业、住址、电子邮箱和电话号码
- 官方身份文件:护照或驾照的扫描件,以及身份验证时拍摄的自拍照
- 财务活动记录:账户账单、国际银行账号(IBAN)、提现记录和完整的交易历史
值得注意的是,交易历史中包含了比特币等加密货币的交易记录。不过Revolut在给受影响用户的通告中特别提到,生物识别面部遥测数据并未在此次事件中泄露。
高净值用户成为主要目标
ZachXBT分析指出,从现有情况判断,这次攻击似乎有明确的针对性——主要瞄准账户价值较高的用户群体。虽然目前估计受影响的人数有限,但数据的高度敏感性让这次事件的性质显得尤为严重。
多位Revolut用户昨天已经收到了平台发送的安全事件通知邮件。与此同时,Revolut官方再次提醒所有用户:如果收到任何可疑的信息请求,应该首先通过应用程序内的客服渠道进行核实,避免直接通过邮件或电话提供个人或财务信息。
金融机构应如何加强请求验证机制?
这次事件暴露出金融机构在处理外部信息请求时可能存在的流程漏洞。当请求方看起来“足够官方”时,现有的验证程序是否足够严谨?
行业专家建议,对于涉及用户敏感数据的请求,金融机构应当建立多层验证机制,包括但不限于:通过独立渠道确认请求真实性、设置不同级别的数据访问权限、以及对异常请求模式进行实时监控。
随着网络攻击手段不断升级,如何平衡合规响应与用户数据保护,将成为所有金融服务提供商必须面对的长期挑战。