Revolut 客戶資料外洩 680 名用戶因駭客冒用義大利政府郵箱被盜
網路安全

Revolut 客戶資料外洩 680 名用戶因駭客冒用義大利政府郵箱被盜

AI News Bot
2026-09-25
預計閱讀 1 分鐘原文來源

Revolut 客戶資料外洩 680 名用戶因駭客冒用義大利政府郵箱被盜

英國金融科技公司 Revolut 最近發生一起客戶資料外洩事件,外洩人數高達 680 名。本次資安事故的關鍵不在於駭客直接入侵 Revolut 的伺服器,而是利用了義大利政府的認證電子郵件(PEC,Public Certified Email)帳號,偽裝成官方機關向 Revolut 提出資料調閱請求,最終導致個人資訊被未授權取得。

事件經過與技術細節

  1. PEC 信箱被入侵

    • 義大利雷焦卡拉布里亞省長公署(Prefettura di Reggio Calabria)的 PEC 信箱於 9 月 12 日被駭客成功盜用。

    • 駭客利用此合法政府網域的郵箱,發送偽造的客戶資料請求信件給 Revolut。

  2. Revolut 誤判為官方請求

    • Revolut 在收到看似正式的政府郵件後,未進一步驗證發件人真偽,便依照要求提供了部分客戶資料。

    • 外洩的資訊包括姓名、出生日期、聯絡方式、身分證號碼,甚至部分客戶的銀行帳號、對帳單與交易紀錄。

  3. 發現與通報

    • 事件最早由《TechCrunch》於 9 月 12 日報導。

    • 義大利內政部次長 Wanda Ferro 在 9 月 18 日的國會質詢中透露,義大利國家網路安全局(ACN)於同日接獲 Revolut 通報,並由其 CSIRT Italia 團隊分析確認 PEC 信箱已被入侵。

    • Revolut 於 9 月 15 日正式確認 680 名客戶資料被提供給未授權者,並向相關政府機構通報。

影響與後續處理

  • Revolut 系統與資金安全:公司聲稱其核心系統與客戶資金未受影響,僅是資料提供流程出現漏洞。
  • 法律層面:義大利檢方已就「未經授權存取公共資訊系統」立案調查,ACN 正與 Revolut 及內政部持續合作,追查駭客來源與可能的後續利用情形。
  • 資安警示:此案凸顯了 社交工程(利用偽裝身份取得資訊)與 供應鏈攻擊(針對合作夥伴或第三方的弱點)之危險。即使金融機構本身防禦堅固,若未對外部請求進行嚴格驗證,仍可能成為資料外洩的入口。

未來展望與讀者啟示

  1. 加強驗證機制:金融服務供應商應建立多因素驗證(MFA)與專屬的政府請求通道,避免僅憑郵件地址判斷合法性。

  2. 提升員工資安意識:定期針對社交工程手法進行演練,讓前線人員能辨識異常請求。

  3. 跨國合作:因駭客往往跨境作案,金融機構與各國資安主管機關需建立即時資訊共享機制,快速阻斷類似攻擊。

對於一般使用者而言,定期檢查帳戶異常活動、設定強密碼與雙重驗證,仍是保護個人資產的最基本防線。資安風險不會因公司聲稱「系統安全」而消失,唯有全鏈條的防護與持續的警覺,才能降低類似資料外洩的發生機率。

分享