英国の金融サービス企業Revolutは、正規の政府機関に属するメールドメインから送信された詐欺的な情報要求を受け、限られた数の顧客の機密データが権限のない第三者に開示された事案が発生したことを確認した。同社は、影響を受けた顧客に直接通知したほか、関係する政府機関、法執行機関、関連する金融規制当局にも報告したと述べた。
TechCrunchが確認したRevolutの顧客向け通知によると、漏えいしたデータには、生年月日、郵送先住所、メールアドレス、電話番号などの本人確認情報および連絡先情報が含まれていた。また、パスポートや運転免許証などの本人確認書類の写しも含まれていた。さらに同社は、情報には本人確認用のセルフィー画像、口座明細、取引記録も含まれていた可能性があると説明した。
依然として明らかになっていない詳細
Revolutは影響を受けた顧客の正確な人数を明らかにせず、「限られた」人数と説明するにとどめた。また、事案が特定の市場に限定されているかどうかも明らかにせず、なりすましに使われたメールドメインの政府機関名の公表も拒否した。
同社によると、権限のない第三者が正規の政府機関のドメインを使い、情報を取得するための偽の依頼を送信した。計画を発見した後、Revolutは使用されたメールアドレスをブロックし、関係する公的機関に通報した。同社はまた、事案によって同社のシステムや顧客の資金は影響を受けていないと述べた。これは、顧客データの漏えいと、システムや金融口座への直接的な侵入とを区別する説明である。
なぜこのニュースが重要なのか
公開されている情報によれば、攻撃者は政府ドメインやRevolutのシステムを侵害したのではなく、正規のメールアドレスに伴う信頼を悪用して、権限のない開示を得た点にこの事案の重要性がある。このことは、送信元が公式に見える場合にデータ要求を検証することのリスクを示す例となる。特に、金融機関は機密性の高い本人確認書類や取引記録を扱うためである。
暗号資産を専門とするセキュリティ研究者のZachXBTは、この事案が高い資産を持つユーザーを標的にしたように見えると指摘した。ただし、この情報はRevolutの通知や引用された声明では確認されていない。同社によると、世界全体で8000万人を超える顧客を抱え、30か国以上で銀行として事業を展開しているため、地理的な影響範囲の正確な把握は依然として未解決の問題である。
背景と制約
この事案は、Revolutが欧州およびインド、メキシコ、フランス、アラブ首長国連邦を含むその他の市場で銀行事業の存在感を拡大している中で発生した。また、米国通貨監督庁は同社に対し、国法銀行を設立するための条件付き承認を与えており、2027年前半の開始が見込まれている。これと時を同じくして、公開上場の可能性を検討しているとの報道もあり、11月時点の75億ドルの非公開評価額に対し、同社の価値が2000億ドルに達する可能性があるとされている。
公表された情報には、影響を受けた記録の件数、詐欺的な依頼が有効だった期間、規制当局が追加で講じる措置は含まれていない。そのため、現時点で明らかになっているのは漏えいの確認と、開示された可能性のあるデータの種類に限られており、最終的な規模を推定したり、事案が特定の市場または顧客層に関連しているかを特定したりする十分な根拠はない。