Revolutが機密性の高い顧客情報を不正な第三者に漏洩したことを認めたわずか数日後、影響を受けた顧客にフィッシングメールが届いている。しかし、これらのフィッシングメールが情報漏洩と関連しているかどうかは、現時点では不明である。
同社は、正規の政府機関のドメインにあるメールアドレスから送信された、不正な情報提供依頼を受け入れていた。
このソーシャルエンジニアリング攻撃では、Revolutのシステムへのアクセス権を取得するのではなく、犯罪者たちは顧客に関する以下の種類の情報を入手しました。
- Identity 生年月日、住所、メールアドレス、電話番号などの連絡先情報
- パスポートや運転免許証などの身分証明書のコピー
- 認証用セルフィー
- 口座明細書と取引履歴
Revolutは、影響を受けた顧客は「限定的」または「ごく限定的」であり、直接連絡を取ったと述べるにとどまっている。
被害を受けた顧客の一人は、Revolutがデータ漏洩を公表した2日後の9月14日(月)にフィッシングメールを受け取った。そのメールは他のRevolutからのメールと同じ会話の中に表示され、まるで銀行から送られてきたかのように見せかけていた。

VirusTotalによると、このフィッシングサイトは同日中に初めてスキャンされた。
別の例では、別の顧客が、リンクを開くとデバイスのカメラへのアクセスを要求するウェブページに誘導されたと述べている。許可をタップすると、そのページはRevolutのライブビデオによる「顔を向ける」本人確認を模倣し、パスワードの入力を求めるように促すという。
これにより、フィッシングページがより本物らしく見えるようになります。また、詐欺師は自撮り写真や動画を収集し、それをさらなるソーシャルエンジニアリング、なりすまし詐欺、あるいはその後の詐欺をより巧妙にするために利用する可能性があります。
巧妙な偽の生体認証とパスワード入力画面を組み合わせることは、疑念を薄め、攻撃者が実際のログインやアカウント復旧を試みるのに必要な情報を入手するための一般的な手法である。
もしこのキャンペーンが情報漏洩と関連している場合、Revolutから入手した情報と、被害者が入力したログイン情報、あるいはログイン要求の承認を組み合わせることで、被害者のアカウントを乗っ取るのに十分な情報が得られる可能性がある。
安全に過ごすには
今回のフィッシング攻撃が、情報漏洩で流出したデータを利用しているのか、あるいは無関係の詐欺師たちが今回の事件の報道を利用してRevolutの顧客をより広範囲に標的にしているのかは、現時点では不明です。
いずれにせよ、アカウントに関する予期せぬメッセージには注意して対処してください。
- 身に覚えのないメッセージに記載されているリンクはクリックしないでください。メッセージがアカウントに関するものである場合は、Revolut公式アプリを直接開いてください。
- ブラウザのアドレスバーに表示されている実際のドメインを確認し、期待していたものと一致しているかどうかを確認してください。
- お使いのデバイスには、最新のリアルタイムマルウェア対策ソリューション(できればウェブ保護機能付き)をインストールしてください。
- Malwarebytes Scam Guardは、メッセージが詐欺かどうかを判断し、次に何をすべきかをアドバイスするのに役立ちます。
被害が及ぶ前に脅威を阻止しましょう。
Malwarebytes Browser Guard 、フィッシングページや悪意のあるサイトを自動的にBrowser Guard 。無料で、ワンクリックでインストールできます。ブラウザに追加する →




