レボリュート利用者、1か月で2度目の情報流出

BeInCrypto
BeInCrypto에서 열기
レボリュート利用者、1か月で2度目の情報流出

Revolutの顧客、特にアイルランドの数千人を含む利用者が、今月2度目となるデータインシデントに直面した。今回はRevolut自身のシステムではなく、外部の委託先が原因であった。

米国の証券ブローカーであるDriveWealthが、Revolutユーザー向けの米国株取引を過去に扱っていたが、問題は9月4日と5日に発生したと同社が認めた。

DriveWealthで実際に何が起きたか

ソーシャルエンジニアリング攻撃は、技術的な脆弱性ではなく、利用者の心理につけ込んで機密情報を引き出す手法である。DriveWealthは、今回の不正アクセスがこの手口によるものと確認した。

流出したデータは、Revolutが取引モデルを変更する以前の、過去の顧客記録のみが対象である。欧州経済領域(EEA)やアイルランドでは、この切り替えが2023年12月に行われた。以降、Revolutは個人情報をDriveWealthと共有しておらず、最近の利用者は影響を受けていない。

流出した可能性がある情報は、氏名、メールアドレス、電話番号、郵送先住所、雇用情報、市民権や年齢・性別といった個人情報一部、さらにDriveWealth口座番号の一部も含まれる。

パスワード、決済カード情報、銀行口座情報、Revolutの認証コード、本人確認書類は流出していない。Revolutの広報担当者は、DriveWealthが対象となった顧客に直接連絡し、Revolutも自社からメールでフォローしたと明らかにした。

DriveWealthによる情報流出でRevolut顧客データが漏洩 出典: X/@PampadalampaDriveWealthによる情報流出でRevolut顧客データが漏洩 出典: X/@Pampadalampa

なぜRevolut顧客でこのような事案が繰り返されるのか

今回の事案は、9月初旬に発生した別のインシデントに続くものとなる。その際は、イタリア政府の正規メールドメインを使った巧妙ななりすまし詐欺によって、Revolutが機微な情報を誤って開示した。世界で約680人が影響を受け、本人確認書類も含まれていた。

この情報流出はRevolut以外にも及んだ。DriveWealthの基盤を利用する他のプラットフォームであるStakeやHatchも、同様の被害があったと認めている。

Revolut、DriveWealthともに影響を受けた顧客数を具体的には公表していない。Revolutはアイルランドだけで約340万人の顧客を抱えている。

影響を受けた利用者は、連絡内容を注意深く確認し、不審なメールや詐欺行為に警戒する必要がある。疑問があれば、必ず正規ルートでRevolutに問い合わせることが重要。1か月に2度の情報流出は、外部委託型フィンテック基盤のリスクが高まっている現状を示している。

jp.beincrypto.com でLuis Blancoによるオリジナル記事 レボリュート利用者、1か月で2度目の情報流出 を読む