Revolutは、偽の要請を政府機関からの正規のアプローチと誤認し、一部顧客のパスポートの写し、本人確認用のセルフィー、そして金融履歴を見ず知らずの相手に渡してしまいました。2026年9月12日、この英国のフィンテック企業は情報漏えいを認め、問題のメールが当該機関の正規ドメインから送られてきたため本物と見分けがつかず、ドメイン認証も通過したと説明しています。TechCrunchは、Revolutが偽の政府機関からの要請に起因する顧客データ漏えいを認めたことを最初に報じたメディアの一つです。
流出した情報の内容
開示された情報の範囲は顧客ごとに異なります。Revolutの通知によると、氏名、生年月日、職業、自宅・メールアドレス、電話番号、パスポートまたは運転免許証の写し、そして本人確認時に撮影された顔写真が対象に含まれていました。
金融関連の情報には、銀行取引明細書、IBAN、口座の状態および開設日、内部ウォレット識別子、出金の詳細、そして取引履歴全体が含まれる場合があります。一部のケースでは、攻撃者がビットコイン取引データも入手しており、実在の人物と暗号資産の移動を結びつけることが可能になっていました。
生体認証テレメトリは流出を免れた
Revolutは別途、顔の生体認証テレメトリは外部の手に渡っていないと説明しています。これは、写真からシステムが算出する数学的テンプレートやライブネス判定の結果などのパラメータを指します。とはいえ、セルフィー自体とパスポートの写しが揃えば、詐欺師が顧客になりすまし、他のサービスで本人確認を突破しようとする際に悪用される可能性は残ります。
銀行のサーバー自体は侵害されず
同社は、Revolutのインフラそのものが侵害された形跡は見つからなかったとしています。同社の説明によれば、攻撃者は当該政府機関の公式ドメインインフラ内に直接作成された不正なメールアカウントを利用していました。やり取りには正規のドメイン認証情報が付随していたため、Revolutの担当者はこの要請を正当なものと判断し、求められた情報を提供してしまいました。
この欺瞞が発覚したのは、Revolutが別途、当該機関に要請内容の確認を取ったことがきっかけでした。政府機関側の担当者は、そのような要請を承認しておらず、使用されたメールアドレスも管理下になかったことを確認しています。同社は、外部の人物がどのようにしてこのアカウントを入手したのか――既存のメールボックスを侵害したのか、新規にアドレスを作成したのか、あるいは同機関の職員のアクセス権を悪用したのか――については明らかにしていません。
サーバーではなくプロセスへの攻撃
今回の攻撃が狙ったのは銀行のサーバーではなく、公式要請を処理する手順そのものでした。ドメイン認証はメールの送信元とメッセージの完全性を裏づけるものであり、特定の送信者の権限や要求の正当性までは保証しません。このような手口はソーシャルエンジニアリングに分類され、攻撃者は組織自らに保護された情報を差し出させます。
欺瞞の発覚後、Revolutは社内システムで当該アドレスをブロックし、政府機関、法執行機関、規制当局に通報するとともに、影響を受けた顧客に連絡を取りました。同社は、自社の銀行インフラや利用者の資金には被害が及んでいないと主張しています。これまでのところ、資金の不正流出やアカウントへの不正アクセスが確認された事例はありません。
規模は不明、ただし標的型の可能性も
Revolutは被害者数を「限定的」と表現するにとどまり、正確な規模、顧客の居住国、データが流出した日付、当該政府機関の名称は明らかにしていません。現時点で判明している情報からは、同サービスの全ユーザーが警告を受け取ったかどうかは確認できません。同社は、実際に情報が開示された顧客に対して個別に通知を送ったとしています。
ブロックチェーン調査を行うZachXBT氏は、犯人らが裕福な顧客や大口の暗号資産保有者のデータを意図的に狙って集めた可能性があると推測しています。通知を受け取った人物の中には、Mt. Gox取引所の元代表であるMark Karpelès氏も含まれていました。Revolutは資産規模による被害者の選別があったかどうかを確認しておらず、富裕層を狙い撃ちした標的型攻撃だったという見方は、現時点ではあくまで推測にとどまります。
情報の組み合わせが生む危険性
最大の脅威は、身分証明書、連絡先、そして詳細な金融履歴が組み合わさっている点にあります。標的型フィッシングにおいて、犯罪者はもはや説得力のある口実をでっち上げる必要がありません。詐欺師は顧客の住所、口座開設日、IBAN、パスポート情報、実際の取引内容を引き合いに出したうえで、確認コードを要求したり、「安全な口座」への送金を促したり、アプリのインストールを求めたりする可能性があります。
暗号資産取引の履歴には、また別のリスクが伴います。銀行の記録によって所有者の氏名とブロックチェーン上のアドレスが結びつけられ、資産のおおよその規模や出金の習慣的なタイミングが明らかになる可能性があります。公開された取引はブロックチェーンから消去できないため、銀行口座や暗号資産ウォレットを変更した後であっても、こうした関連づけは長期間残り続けます。
影響を受けた利用者が取るべき対応
通知を受け取った利用者は、あらゆる連絡についてRevolutアプリ内の公式チャットを通じて確認を取り、アクセスコードを決して共有せず、取引内容、電話番号、自分の名義でサービスに登録しようとする不審な動きを注意深く見守るべきです。振込の正確な金額やパスポート情報を把握していることは、もはや銀行員本人からの連絡である証拠にはなりません。犯罪者が流出した情報をすでに悪用したという確証は、今のところ得られていません。
Revolutが人的要因による攻撃に見舞われたのは、これが初めてではありません。2022年に発生した過去の情報漏えいでは、攻撃者がソーシャルエンジニアリングを用いてデータベースへのアクセス権を得て、約50,150人の顧客の情報に影響が及びました。今回のケースは、手口と流出した情報の内容の両面で異なります。犯罪者はRevolutのデータベースに侵入したのではなく、従業員を説得して顧客のほぼ完全な情報一式を自ら作成・送信させたのです。
翻訳元: https://meterpreter.org/revolut-fake-government-data-breach/