요약:
영국의 유명 금융 기술 대기업인 Revolut는 회사가 정부 및 법 집행 기관의 가짜 긴급 데이터 요청(EDR)을 사용하는 해커의 사기 공격을 받아 일부 고객의 개인 정보 보호 데이터가 유출되었음을 공식적으로 확인했습니다. 이번 사이버 보안 사고는 기술 기업의 규정 준수 및 법적 검토 채널에 대한 새로운 사회 공학 공격의 위험을 다시 한번 노출시켰습니다. 사건과 관련된 규제 기관과 데이터 보호 당국이 이제 조사에 개입했습니다. 위조된 정부 법 집행 서한이 비밀리에 공개되었으며 거대 디지털 은행인 Revolut는 고객 데이터 침해가 발생했음을 확인했습니다.

디지털 뱅킹 대기업인 Revolut은 최근 고객 개인 데이터 유출과 관련된 보안 사고를 겪었음을 확인했습니다. 공격자는 고도로 시뮬레이션된 가짜 정부 및 법 집행 기관의 법적 입증 요청을 사용하여 내부 규정 준수 및 검토 프로세스를 성공적으로 우회하고 일부 고객의 민감한 정보를 불법적으로 획득했습니다.
Revolut이 영향을 받은 사용자 및 규제 기관에 공개한 정보에 따르면, 해커 그룹은 합법적인 정부 부서 또는 법 집행 기관의 공식 편지, 이메일 및 전자 자격 증명을 위조하여 플랫폼의 데이터 요청 처리 팀에 긴급 정보 공개 지침을 보냈습니다. 이러한 위조 요청은 그 외양과 형식이 극도로 기만적이어서 관련 내부 지원 담당자 및 준법감시 담당자가 확인 과정에서 오판을 하게 되었고, 최종적으로 일부 계정의 배경 데이터를 규정에 따라 처리 및 공개하게 되었습니다.
유출된 데이터에는 이름, 등록된 이메일 주소, 전화번호, 일부 거래 내역 기록, 계정 메타데이터 등 영향을 받은 일부 고객의 기본적인 개인 식별 정보가 주로 포함되어 있습니다. Revolut은 사용자의 로그인 자격 증명, 비밀번호, 동적 PIN 코드 및 은행 카드 번호와 같은 핵심 금융 보안 자격 증명은 영향을 받지 않았다고 강조했습니다. 플랫폼의 사용자 자금과 자산은 절대적으로 안전하며 시스템 자체의 기본 암호화 아키텍처는 기술적으로 침해되지 않았습니다.
내부 보안 메커니즘이 비정상적인 데이터 흐름 패턴을 포착한 후 Revolut는 즉시 비상 대응 프로세스를 시작하고 관련 공격 링크를 차단했으며 보류 중이거나 과거에 밀린 법 집행 지원 조사 애플리케이션에 대한 포괄적인 회고적 감사를 시작했습니다. 동시에 해당 기관은 해당 사건을 관련 국가의 데이터 보호 규제 기관 및 법 집행 기관에 공식적으로 보고했으며, 전문 사이버 보안 기관과 협력하여 위조 요청 뒤에 있는 특정 단체나 해커 그룹을 추적하고 있습니다.
이번 사건은 금융 기술 기업을 대상으로 한 새로운 유형의 사회 공학적 공격, 즉 기술적 방화벽을 우회하고 비기술적 규정 준수 채널을 직접 표적으로 삼아 정밀한 속임수로 법률 및 대정부 업무를 처리하는 공격의 위험성을 다시 한 번 드러냈습니다. 유사한 사건이 다시 발생하는 것을 방지하기 위해 Revolut은 법적 입증 및 검토 시스템을 포괄적으로 재구성하고, 보다 엄격한 다자간 오프라인 검증 메커니즘을 도입하고, 점점 더 복잡해지는 가짜 정부 승인 공격에 대처하기 위해 자동화된 사기 방지 및 자격 증명 교차 검증 프로세스를 업그레이드하고 있다고 밝혔습니다. 현재 영향을 받은 사용자는 독점적인 보안 알림을 차례로 받았습니다. 회사는 관련 사용자들이 가까운 시일 내에 더욱 주의를 기울여 가짜 공식 고객 서비스 담당자가 수행하는 2차 피싱이나 SMS 사기를 탐지하는 데 주의를 기울일 것을 권고합니다.
댓글