Revolut làm lộ hộ chiếu, lịch sử giao dịch Bitcoin của một số khách hàng sau khi bị lừa bởi yêu cầu giả mạo từ tên miền chính phủ hợp lệ.
Revolut, một trong những tập đoàn công nghệ tài chính lớn nhất châu Âu, vừa xác nhận đã vô tình cung cấp dữ liệu nhạy cảm của khách hàng cho một đối tượng xấu sau khi bị đánh lừa bởi một yêu cầu cung cấp thông tin được ngụy trang tinh vi dưới danh nghĩa cơ quan chính phủ.
Theo thông báo gửi tới khách hàng được nhà điều tra tài sản mã hóa ZachXBT chia sẻ, yêu cầu này được gửi từ một tài khoản email không được ủy quyền nhưng sử dụng đúng tên miền chính thức của cơ quan bị mạo danh. Do các thông tin xác thực tên miền đều hợp lệ, Revolut đã tin rằng đây là một yêu cầu chính thức và tiến hành cung cấp dữ liệu theo đề nghị.
Phạm vi dữ liệu bị lộ và phản ứng của Revolut
Lượng thông tin bị rò rỉ được đánh giá là rất lớn, bao gồm các dữ liệu định danh cá nhân như họ tên đầy đủ, ngày sinh, nghề nghiệp, địa chỉ liên hệ, số điện thoại, cùng bản sao hộ chiếu hoặc giấy phép lái xe và ảnh selfie xác minh danh tính.
Đáng chú ý hơn cả, dữ liệu tài chính bị lộ còn bao gồm sao kê tài khoản có số IBAN, mã tham chiếu ví, hồ sơ rút tiền và toàn bộ lịch sử giao dịch, trong đó có cả các giao dịch Bitcoin. Công ty cho biết sự cố này không liên quan đến dữ liệu sinh trắc học khuôn mặt dạng đo lường từ xa.
Trả lời TechCrunch, người phát ngôn của Revolut mô tả đây là một vụ lừa đảo mạo danh từ bên ngoài có mức độ tinh vi cao, trong đó bên thứ ba không được ủy quyền đã lợi dụng địa chỉ email thuộc tên miền hợp pháp của một cơ quan chính phủ để thực hiện yêu cầu gian lận.
Revolut khẳng định chỉ một số lượng khách hàng “hạn chế” bị ảnh hưởng, hệ thống công ty và tài sản khách hàng không bị xâm phạm, đồng thời cho biết đã chặn địa chỉ email liên quan và thông báo cho cơ quan bị mạo danh, lực lượng thực thi pháp luật cũng như các cơ quan quản lý. Tuy nhiên, công ty từ chối tiết lộ số lượng người bị tác động cụ thể cũng như danh tính cơ quan chính phủ đã bị giả mạo.
Theo ZachXBT, vụ việc dường như nhắm có chủ đích vào những người dùng sở hữu tài sản ròng cao, làm dấy lên lo ngại trong bối cảnh các vụ “tấn công cưỡng ép” nhằm vào người nắm giữ tài sản mã hóa đã lộ danh tính đang gia tăng đáng kể trong thời gian gần đây. Sự cố cũng vấp phải không ít chỉ trích trên mạng xã hội, khi nhiều người dùng cho rằng các quy định nhận biết khách hàng (KYC) đang tạo ra thêm rủi ro bảo mật mà không mang lại lợi ích tương xứng cho người sử dụng.
Đây không phải trường hợp cá biệt trong ngành. Trước đó, nhà sản xuất ví phần cứng Trezor cũng ghi nhận một vụ xâm phạm dữ liệu thông qua nhà cung cấp dịch vụ hỗ trợ, ảnh hưởng đến hàng chục nghìn khách hàng, trong khi nền tảng X được cho là cũng gặp sự cố rò rỉ dữ liệu riêng. Sự việc xảy ra vào thời điểm Revolut, công ty vừa ra mắt stablecoin EURR neo theo đồng euro, đang cân nhắc kế hoạch phát hành cổ phiếu lần đầu ra công chúng (IPO).




































































