不正な請求を受けて情報を開示

Revolutは、正規の政府機関のメールドメインを通じて送られた不正な請求を受け、機密性の高い顧客情報を権限のない第三者に開示したと認めた。同社はこの事案を外部によるなりすまし詐欺と説明し、自社システムと顧客資金は侵害されていないと述べた。

この事案は、TechCrunchが影響を受けた顧客に送られた通知を確認し、Revolutの広報担当者から事実確認を得た後、9月13日に報じられた。同社は対象となった顧客は限られた数にとどまるとしたが、総数を示さず、メールドメインが使われた政府機関を特定せず、流出が単一の市場に限られていたかどうかも明らかにしなかった。

顧客向け通知によれば、開示された資料には、生年月日、郵便物送付先住所、メールアドレス、電話番号など、身元や連絡先に関する情報が含まれていた。パスポートや運転免許証の写しも対象の記録に含まれていた。顧客によっては、本人確認用の自撮り写真、口座明細書、取引履歴も流出データに含まれていた可能性がある。

Revolutは、欺瞞が判明した時点で、請求に使われたメールアドレスをブロックしたと述べた。また、該当する政府機関、法執行機関、金融規制当局に通知し、影響を受けた顧客に直接連絡した。同社の声明は、この事案を銀行プラットフォームへの侵入と区別している。信頼できる政府ドメインから送られてきたように見える請求によって、情報開示が引き起こされたとしている。

影響範囲は未公表

本物の政府機関のメールドメインが使われたことで、送信者がどのようにそのアドレスを使えるようになったのか、顧客情報の提供前にどのような確認が行われたのかなど、Revolutの公開説明ではまだ答えられていない疑問が生じている。提供された報道では、政府機関自体がより広範な侵害を受けたかどうかは確認されていない。Revolutは関係する国・地域を明らかにしていない。

この区別は、自身への影響を判断する顧客にとって重要だ。口座の認証情報と資金が安全なままでも、本人確認書類や連絡先情報は、二次的ななりすましやフィッシングの試みに利用され得る。取引記録や明細書からは、金融上の関係や行動パターンが明らかになる可能性もある。ただし、Revolutの通知は、列挙されたすべての種類の情報が、影響を受けた全員について流出したとは述べていない。

Revolutによれば、同社は世界で8,000万人超の顧客にサービスを提供し、30カ国超で銀行として事業を行っている。この規模を踏まえると、公表されていない被害顧客数とその地理的分布は、依然として説明が待たれる重要な詳細だ。現時点で確認されている説明は、同社による事実の承認、通知に記されたデータの種類、そして同社が実施したとする対応措置に限られる。

影響を受けた顧客は、Revolutの正規の窓口であることを確認した経路で届く連絡を頼りにし、本人確認や最近の取引に言及する予期しないメッセージには注意すべきだ。同社は、この事案に関連した顧客資金の損失を報告していない。