据安莎社报道,一伙黑客没有强行攻破英国金融科技银行 Revolut 的系统,而是「敲门问路」:他们使用一个被攻破的意大利机关认证邮箱(PEC),以警方名义正式索取资料,结果拿到了数百名客户的敏感信息,包括护照、身份证、银行账户以及比特币交易记录等。《金融时报》估计受影响客户约 680 人。安莎社称,被冒用的邮箱据信属于雷焦卡拉布里亚省府(prefettura di Reggio Calabria)。

示意图:笔记本电脑屏幕上的安全锁图标(图:Dan Nelson / Pexels 图库照片,与本事件无关)
示意图:笔记本电脑屏幕上的安全锁图标(图:Dan Nelson / Pexels 图库照片,与本事件无关)

除英国方面的主管机构外,意大利邮政与通信警察(Polizia postale)也已就非法侵入信息系统和信息诈骗两项罪名展开调查。Revolut 方面淡化影响,表示「Revolut 的系统和客户资金没有被触及」。但报道指出,这次数据泄露在手法上相当罕见:诈骗持续了大约 5 个月,索取请求分散在多个时间段发出,之后才被发现。

之所以没有引起银行警觉,关键在于这些请求来自内政部系统域名下的机构认证邮箱(PEC),落款是「邮政警察」。按规定,金融机构有义务配合执法机关或政府机构提出的正式请求,来自经过验证的政府域名的邮件通常被当作具有法律约束力的请求处理;这些请求看上去还带有有效的域名技术认证,于是被按常规的法定义务履行流程办理了。

不过报道也提到,本可以引起怀疑的疑点是存在的:落款是邮政警察,邮件却从雷焦卡拉布里亚省府的 PEC 发出,而邮政警察有自己的 PEC;另外,这类调取请求通常应附有司法机关的决定书,而黑客发出的邮件似乎没有。Revolut 事后声明称,这是一起「复杂的外部冒名诈骗」,第三方未经授权使用了某政府机构合法域名下的电子邮箱提交虚假的信息索取请求;发现后已立即封锁该地址,并通知了涉事政府机构、执法机关、数据保护机构和金融监管机构,同时直接联系了受影响的少数客户。消费者保护组织 Codacons 则要求主管部门查清事件规模,弄明白到底有多少意大利机构被入侵、哪些 PEC 被用来窃取敏感数据。

给华人读者的提醒:这次事件里被冒用的是机关邮箱,普通用户能做的是守住自己这一端——银行或平台如果通过邮件、短信、社交软件索要密码、验证码、证件照片或要求转账,一律先挂断再通过官方 App 内的客服渠道核实;发现自己的证件或账户信息可能外泄,及时在 App 内更换密码、开启双重验证,并留意后续冒充「银行安全部门」的电话。