영국 금융 서비스 기업 Revolut은 합법적인 정부 기관에 속한 이메일 도메인에서 발송된 사기성 정보 요청을 받은 뒤, 제한된 수의 고객에 대한 민감한 데이터가 권한 없는 당사자에게 노출된 사건이 발생했다고 확인했습니다. 회사는 영향을 받은 고객들에게 직접 통지했으며, 관련 정부 기관과 법 집행 기관 및 관련 금융 규제 기관에도 알렸다고 밝혔습니다.
TechCrunch가 검토한 Revolut의 고객 대상 통지에 따르면, 노출된 데이터에는 생년월일, 우편 주소, 이메일 주소 및 전화번호와 같은 신원 및 연락처 정보가 포함됐습니다. 데이터에는 여권과 운전면허증을 비롯한 신분증 사본도 포함됐습니다. 회사는 해당 정보에 본인 확인용 셀카, 계정 명세서 및 거래 기록도 포함됐을 가능성이 있다고 설명했습니다.
여전히 공개되지 않은 세부 사항
Revolut은 피해 고객의 정확한 수를 밝히지 않고, 단지 «제한된» 수라고만 설명했습니다. 또한 사건이 특정 시장에 국한됐는지 밝히지 않았으며, 사칭에 사용된 이메일 도메인의 정부 기관 이름도 공개하지 않았습니다.
회사는 권한 없는 당사자가 합법적인 정부 기관의 도메인을 사용해 허위 정보 요청을 보냈다고 밝혔습니다. 계획을 발견한 뒤 Revolut은 사용된 이메일 주소를 차단하고 관련 공식 기관들에 알렸습니다. 또한 회사 시스템과 고객 자금은 이번 사건의 영향을 받지 않았다고 덧붙였습니다. 이는 고객 데이터 유출과 시스템 또는 금융 계정에 대한 직접적인 침해를 구분하는 설명입니다.
이 소식이 중요한 이유
현재 공개된 정보에 따르면 공격자는 정부 도메인이나 Revolut 시스템을 침해한 것이 아니라, 합법적인 이메일 주소에 대한 신뢰를 악용해 무단 공개를 받아냈습니다. 이는 발신 기관이 공식적으로 보일 때 데이터 요청을 확인하는 과정의 위험을 보여주는 사례이며, 특히 신분증 문서와 민감한 거래 기록을 취급하는 금융 기관에서 더욱 중요합니다.
암호화폐 전문 보안 연구원 ZachXBT는 이번 사건이 고액 자산 보유 사용자들을 대상으로 한 것으로 보인다고 언급했지만, Revolut은 통지문이나 인용된 성명에서 이 정보를 확인하지 않았습니다. 회사에 따르면 전 세계 고객은 8,000만 명 이상이며, 30개국 이상에서 은행으로 운영되고 있습니다. 따라서 정확한 지리적 영향 범위는 여전히 미해결된 문제입니다.
맥락과 한계
이번 사건은 Revolut이 인도, 멕시코, 프랑스 및 아랍에미리트 등 유럽과 기타 시장에서 은행 사업을 확대하는 가운데 발생했습니다. 또한 미국 통화감독청은 Revolut에 국립은행 설립을 위한 조건부 승인을 내렸으며, 2027년 상반기 출범이 예상됩니다. 이와 동시에 기업공개 가능성을 검토 중이라는 보도도 나왔으며, 이에 따라 회사 가치는 2000억 달러에 이를 수 있습니다. 이는 11월의 750억 달러 비공개 평가액과 비교되는 수치입니다.
공개된 정보에는 영향을 받은 기록 수, 사기성 요청이 유효했던 기간 또는 규제 기관이 부과할 추가 조치가 포함돼 있지 않습니다. 따라서 현재 확인할 수 있는 내용은 유출 사실과 잠재적으로 노출된 데이터 유형에 국한되며, 최종 규모를 추정하거나 사건이 특정 시장 또는 특정 고객 집단과 관련됐는지 판단할 충분한 근거는 없습니다.