安全
没有人攻破 Revolut。有人用偷来的政府邮箱,向它寄了一份警方公文
约 680 名 Revolut 客户的护照、人脸验证自拍和账户流水,被冒充意大利警方长达五个月的犯罪者拿走。Revolut 的系统没有被攻破,被攻破的是回应执法机关请求的那套流程。
MAI
Revolut 已确认,约 680 名欧洲客户的数据被一伙从未碰过其基础设施的犯罪分子拿走。他们是"申请"到手的。请求来自一个被劫持的意大利政府邮箱,披着执法公文的外衣,而 Revolut 照办了大约五个月。
这不是一则漏洞新闻。没有 CVE,没有补丁,也没有受影响版本表。失守的是一条每家银行、交易所和平台都在运行、却几乎没人当作安全边界的通道:回应警方请求的那个窗口。
究竟交出去了什么
请求发给了该集团在立陶宛注册的银行实体 Revolut Bank UAB,署名为意大利邮政警察(Postal Police)。据 Security Affairs 报道,发件账户位于内政部的认证电子邮件域名 pec.interno.it 之下,与雷焦卡拉布里亚省政府相关联;请求采用了欧洲调查令(European Investigation Order)的形式——这是欧盟成员国之间强制调取证据的跨境工具。目标对象的筛选方式,是成批提交加密货币地址,询问其背后是谁。
| 受影响客户 | 约 680 人,Revolut 称为欧洲客户 |
| 接收请求的实体 | Revolut Bank UAB(立陶宛) |
| 曝光前持续时间 | 约 5 个月 |
| 被冒充的机构 | 意大利邮政警察,经由内政部 PEC 邮箱 |
| 被获取的数据 | 身份证件、地址、银行账户信息、账户流水、人脸验证自拍、交易记录 |
| 勒索金额 | 300 万美元,或 6,000 XMR,限时 24 小时 |
| 客户资金 | 据 Revolut 称未受影响 |
Revolut 表示,其内部系统和客户资金未被入侵,在发现相关活动后即封禁了涉事地址,并已联系受影响客户。关于勒索,该公司对 SecurityWeek 表示:
Revolut 未收到提出这些主张的个人或团伙的任何直接联系或要求。
使用化名"IAmNotAVillain"的行为者没有直接接触公司,而是公开了勒索要求,并威胁将数据转卖给其他犯罪组织。
邮箱本身就是那把钥匙
意大利的 PEC 是具有法律效力的认证电子邮件制度,这正是一封来自 pec.interno.it 的邮件为何分量十足的原因。但背后的入侵手段平淡无奇。据 CyberInsider 报道,Hudson Rock 发现该域名约 300 组凭据混在寻常的信息窃取木马日志里——与支撑日常账户盗用的,是同一批被窃密码。没人需要攻破内政部。他们需要的只是一名终端被感染的公务员,以及一个把这些结果当零钱转卖的市场。
这里的不对称值得正视。银行在身份验证、欺诈评分和交易监控上投入巨资,却对外敞着一个收件箱——在那里,实际的身份核验不过是发件域名,加上文件看起来像不像真的。
请求窗口就是一条生产环境访问路径
执法响应职能,是通往金融机构所持最敏感数据的一条访问路径:身份证件、余额、交易对手、资金流向。但它通常被当作法务或合规流程来运营,而非工程流程。结果是,通往同一批数据的任何其他路径都理所当然会有的管控,这条路径一样也没有:没有对请求方的强身份验证,没有速率限制,当某一来源突然提交数百次查询时没有异常检测,也没有任何人真正复核的审计记录。
该做的事并不光鲜,而且大多是流程层面的。通过独立渠道核实提出请求的警官——用该机构公开发布的号码,而不是请求文件里给出的号码。把单一来源请求量的骤增当作事件信号,而不是工作量问题。把数据披露记录留在安全团队看得见的地方。其中任何几项真正落地,五个月的窗口都会缩短到几天。
还有一个欧洲尚未回答的监管问题。据 Euronews 报道,雷焦卡拉布里亚检察机关已立案侦查,国家反黑手党与反恐局介入,意大利数据保护局已启动核查并联系了立陶宛的对口机构。跨境法律请求该如何认证,至今没有任何机构为这套标准负责。在有人负责之前,信任模型就是发件人的邮箱域名。
受影响者应当作何预设
对这 680 人来说,真正的风险与其说是迫在眉睫,不如说是长期存在。护照、驾照和人脸验证自拍无法"轮换更换"。这些材料是开户欺诈的原料,也是针对其他服务商实施 SIM 卡劫持和客服冒充的原料,并且多年内都还有用。收到通知的人应当预期会遇到有备而来、能说出真实账户细节的定向社会工程攻击,对任何主动提及此事件的陌生联系,默认按敌意处理为宜。
有一项说法仍未获证实:同一行为者称其对意大利执法机关系统保持了约六个月的访问,并带走约 147GB 内部材料。这是攻击者的单方面主张,虽有报道但未获确认,调查机关也未佐证该数字。
Sources: SecurityWeek · Security Affairs · Euronews · CyberInsider