Bitcoin.com News
提供

Revolut、300万ドルの身代金要求報道をめぐり、ハッカーとの接触を否定

Revolutは、最近のデータ漏洩を受けて、直接的な身代金要求は受けていないと述べました。Certikのアナリストであるジョナサン・リス氏は、顧客確認(KYC)の義務化により、プラットフォームは機密性の高い本人確認データを保管せざるを得ず、その結果、ハッカーにとって非常に魅力的な標的となっていると警告しました。

共有
Revolut、300万ドルの身代金要求報道をめぐり、ハッカーとの接触を否定

主なポイント:

  • Revolutは、ハッカーが欧州の顧客680人のデータを盗み出した後も、直接的な身代金要求は受けていないと述べました。
  • Certikのアナリストであるジョナサン・リス氏は、厳格なKYC義務がサイバー犯罪者にとって価値の高い標的を生み出していると警告しました。
  • 規制当局やRevolutのようなフィンテック・プラットフォームは、セキュリティリスクを抑えるために、本人確認データの保存期間を短縮する必要があるかもしれません。

Revolut、「直接的な要求は受けていない」と表明

同社は、今回のデータ侵害について犯行声明を出したグループから直接の連絡や要求は受けていないと述べました。この否定は、ハッカーが不正にアクセスした顧客ファイルを闇市場に流さない見返りとして、300万ドル相当の6,000 XMRを要求したという報道から24時間経たないうちに発表されました。

ロンドンに拠点を置く同社は今月初め、正規の政府機関のメールドメインを装った第三者が不正なデータ要求を送信し、一部の顧客の機密情報が流出したことを確認していました。 「IAmNotAVillain」と名乗るハッカーは今週オンライン上に投稿した声明で、Revolutが支払いに応じない場合、顧客データを公開または売却すると脅迫しました

「Revolutは、こうした主張を行っている個人やグループから直接の連絡や要求を受けたことはない」と同社の広報担当者は述べたと報じられている。欧州全域の約680人の富裕層顧客を標的としたとされるこの情報漏洩事件は、Revolutの中核システムへの直接的な技術的侵入を伴うものではなかった。

その代わりに、攻撃者は数カ月にわたりソーシャルエンジニアリングを用いて政府当局を装い、顧客の本人確認ファイル、身分証明書、取引記録を入手しました。Revolutは、顧客の資金および社内システムは依然として安全であり、影響を受けていないことを強調しました。同社は、侵害を発見次第、不正なメールアドレスをブロックし、法執行機関、データ保護当局、金融規制当局にこの事案を報告したと述べました。

アナリストがKYCの脆弱性を警告

この事件は、金融機関が義務付けられた本人確認データを扱う方法における、より広範な体系的な脆弱性を浮き彫りにしている。セキュリティ企業Certikのオープンソースおよびブロックチェーン・インテリジェンス・アナリスト、ジョナサン・リス氏は、根本的な原因は個々の企業の防御体制にとどまらず、規制要件そのものにあると主張した。

「真の問題は、KYC(顧客確認)によって、金融プラットフォームが維持を義務付けられている極めて機密性の高い身元情報層が生み出されたことにあります。多くの場合、政府や規制当局が顧客情報の詳細化をますます求めているためです」とリス氏は述べました。「したがって、責任は銀行、フィンテック企業、あるいは仮想通貨取引所だけに帰属するものではありません。」

リス氏によると、公的機関もまた、要求する情報のすべてが真に必要であるかどうか、またどのくらいの期間保存すべきかを検討する必要がある。さらに、顧客データの提供を求める既存の手続きが十分に安全であるかどうかも検証すべきだ。

一方、リス氏は詳細な本人確認ファイルの流出がデジタル資産セクターで現実世界のリスクを高める可能性があると指摘した。「プラットフォームは情報の保存期間を最小限に抑え、アクセス権を制限するとともに、独立した検証チャネルを通じて政府や法執行機関からの要請に対する認証を強化すべきだ」とリス氏は付け加えた。

ハッカーの手口をめぐる議論は今後も続くでしょうが、リス氏は、この事件を契機に業界や規制当局が現在のモデルを見直すべきだと考えています。その目的は、もはやウォレットや資金の保護にとどまらず、ユーザーの金融上の身元情報の保護も含めるべきです。

この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。

この記事のタグ