英国金融科技巨头Revolut近日卷入一起数据泄露风波。有黑客在暗网论坛公开叫卖一个据称包含超过7500万条用户记录的数据库,样本中涉及支付卡号后四位、电子邮件地址、物理地址等敏感信息。但该公司目前坚称,没有发现任何证据表明其系统遭到新的入侵。
一位威胁行为者在网络犯罪论坛上发布了这一“Revolut客户数据库”的广告。根据卖家与安全研究人员分享的样本,这批数据涵盖部分银行卡详情(如卡号末四位、卡片类型、过期时间和卡片状态),以及可识别个人身份的信息,包括邮箱地址、全名、电话号码、物理地址、账户标识符、设备信息,甚至是经过哈希处理的用户凭据。
![]()
值得注意的是,数据的标价仅为约500美元。考虑到其所声称的规模,这个价格显得异常低廉。研究人员在分析样本时还发现了bcrypt或argon2id格式的密码哈希,以及设备型号和操作系统相关的元数据。这种信息组合意味着,潜在攻击者可以对目标用户进行相当细致的画像。
初步分析显示,这些记录的时间线可能延续至2025年5月前后。然而,调查人员目前还无法将样本与此前任何已知的Revolut安全事件联系起来。这引发了一种推测:数据或许是从多个来源拼凑整合而成,而非来源于某一次单一的新攻击。
Revolut方面已经知晓该论坛上的售卖信息,但对这一说法予以强烈反驳。根据CyberWatch在X平台发布的一则帖子,该公司表示,所谓的泄露事件缺乏可验证的记录数量、有意义的数据样本,或任何指向一次新入侵的技术性证据。Revolut强调,围绕这一待定事件,其内部监控和安全管控机制并未显示出任何未经授权访问的迹象,公司正在进行持续调查。
此次风波让人想起Revolut在2022年披露的一起事件。当时,该公司遭遇了一次定向社会工程攻击,导致大约50150名客户的数据曝光,占其当时2000万用户基数的约0.16%。那次泄露中,被访问的信息包括姓名、地址、电子邮箱、电话号码和部分支付卡数据,但未允许攻击者直接动用客户资金。
如果此次据称的7500万条记录泄露最终被证实为真,其规模将远超2022年的那起事故,对Revolut全球用户群体构成极高的网络钓鱼、身份盗窃和金融诈骗风险。即便在缺乏完整验证的情况下,详细的联系信息和部分支付卡数据一旦流入犯罪市场,也足以炮制出极具迷惑性的钓鱼攻击和社会工程学陷阱,精准锁定Revolut客户。
有鉴于此,安全专家建议用户对任何提及Revolut的来路不明的信息保持高度警惕,切勿点击其中嵌入的链接,并应通过官方渠道对任何可疑请求进行双重验证。截至目前,这一事件的真相仍在调查之中,而数据聚合于多个来源的可能性,也让其性质变得更为复杂。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.