デジタルバンキングサービスを提供するRevolutは、政府機関を装った偽の要請により、顧客の個人情報が流出するデータ漏洩が発生したことを正式に確認しました。この事案は、攻撃者が法執行機関や行政機関による正規のデータ開示要請を模倣することで、企業のセキュリティプロセスをすり抜けたものです。
本件は製品や機能のアップデートではなく、セキュリティ上のインシデントに関する公式な報告です。Revolutは影響を受けた顧客に対して通知を行い、被害状況の調査と対策を講じていることを明らかにしました。
今回の攻撃手法は、直接的な技術的脆弱性を突くものとは異なり、正規の手続きを悪用する「ソーシャルエンジニアリング」の一形態です。政府機関の認証を巧妙に偽装することで、企業側の通常業務としてのデータ提供プロセスを回避しており、デジタルプラットフォームにおける認証のあり方について新たな課題が浮き彫りとなりました。
Revolutは、不正なリクエストを識別・遮断するための認証プロトコルの強化および、外部機関からの問い合わせに対する検証プロセスの見直しを急いでいます。今後も顧客データの保護を最優先とし、監視の強化と類似事案の再発防止に向けた取り組みを継続する方針です。