脅威アクターが、7500万人を超えるRevolutユーザーのレコードを含むデータベースを販売していると主張し、顧客情報が流出した可能性への懸念が高まっている。
しかし、Revolutはそう述べており自社システムが侵害された証拠は見つかっておらず、フォーラムへの掲載は新たなセキュリティーインシデントを示すものではないとしている。
Revolutのデータ侵害疑惑に関する主なポイント
- 脅威アクターが、Revolutのユーザーレコードとされる7500万件超を含むデータベースを販売していると主張している。
- Revolutは新たな侵害の証拠は見つかっていないとし、主張について調査を続けている。
- 研究者は、提示価格が安いことや、複数の情報源から集約された可能性を示す兆候があることを挙げ、データセットの真正性に疑問を呈している。
- 真正なものであれば、このデータによってフィッシング、認証情報への攻撃、ID詐欺、アカウント乗っ取りが可能になる恐れがある。
Revolutのデータ侵害疑惑について分かっていること
ある脅威アクターが最近、サイバー犯罪フォーラムでRevolutの顧客データベースと称するものを広告に掲載し、7500万件を超えるユーザーレコードが含まれていると主張した。
サンプルデータを分析したセキュリティー研究者は、決済カード情報の一部、メールアドレス、氏名、電話番号、住所、アカウント識別子、デバイス情報、ハッシュ化されたユーザー認証情報が含まれていると報告している。
このデータセットには、bcryptまたはargon2idによるパスワードハッシュに加え、デバイスモデル、OS、登録時のIPアドレスなどのメタデータも含まれていると報じられている。
真正なものであれば、個人情報、アカウント情報、デバイス情報が組み合わさることで、標的型フィッシング、認証情報への攻撃、ID詐欺が可能になる恐れがある。
研究者がデータセットの真正性に疑問を呈する理由
疑惑のデータセットは規模が大きいものの、複数の要因からその真正性に疑問が生じている。
脅威アクターはレコードを約500ドルで販売しているとされるが、数千万人に影響するとされるデータとしては異例に安い価格だ。
研究者はまた、レコードが確認できるのはおよそ2025年5月までに限られ、これまでに公表されたRevolutのセキュリティーインシデントとの関連も確認されていないと指摘した。
このことから、データは単一の侵害で盗まれたのではなく、複数の情報源から集約された可能性が浮上している。
Revolutは侵害の主張を否定
Revolutは、フォーラムへの掲載が自社システムへの新たな侵害を示すものだという見方を否定している。
同社は、社内監視とセキュリティー対策によって、疑惑のデータセットに関連する不正アクセスは検知されておらず、主張について調査を続けていると述べた。
ユーザーと組織がRevolutの侵害リスクを低減する方法
調査担当者が疑惑のデータセットの検証を続ける中、ユーザーはアカウントを保護し、フィッシング、認証情報の窃取、アカウント侵害のリスクを低減するため、事前に対策を講じるべきだ。
- 有効化:多要素認証(MFA)を設定し、流出した可能性がある場合はパスワードを変更する。
- アカウントの利用状況を確認し、連絡を取る際はRevolutの公式アプリまたはWebサイトのみを利用する。認証情報、ワンタイムパスコード、決済情報を求める予期しないメール、テキストメッセージ、電話には注意する。
- アカウント、決済カード、ログインアクティビティーを監視し、不審な挙動がないか確認するほか、信頼済みデバイスとアクティブなセッションを見直し、不審なアクティビティーはRevolutの公式サポート窓口から報告する。
組織は、侵害自体が確認されていない場合でも、疑惑のデータがフィッシング、アカウント乗っ取り、その他のソーシャルエンジニアリング攻撃に利用される可能性に備えるべきだ。
- フィッシング攻撃を継続的に監視し、ブランドのなりすまし、不審なログイン試行、アカウント乗っ取りや詐欺を示すその他の兆候を確認する。
- フィッシング耐性のあるMFAを適用し、リスクベース認証、最小権限、特権アカウントの継続的な監視によってアイデンティティーセキュリティーを強化する。
- 監視対象:脅威インテリジェンスの情報源やアンダーグラウンドフォーラムで、疑惑のデータセットに関連する新たな兆候を確認し、新たな情報が得られたら防御策を調整する。
- 従業員のフィッシングとソーシャルエンジニアリングの手口に対する認識を高める。特に、信頼されている金融機関になりすましたものや、アカウントアクティビティーに言及するものに注意する。
- インシデント対応計画を定期的にテストし、詐欺対応手順と顧客とのコミュニケーションプロセスも検証する。
これらの対策を組み合わせることで、個人と組織は全体的なリスクを低減できる。
結論
最大の教訓は、根底にある主張が最終的に裏付けられるかどうかにかかわらず、侵害が疑われる事案はすべて、運用上のセキュリティー事象として扱うべきだということだ。
脅威アクターは日常的に、注目度の高いセキュリティーインシデントを悪用してフィッシングやソーシャルエンジニアリング攻撃の説得力を高めている。そのため、実際に侵害が発生したかを判断することと同じくらい、アイデンティティーセキュリティー、脅威インテリジェンス、インシデント対応態勢が重要になる。
攻撃者が信頼されたアイデンティティーや公に知られたセキュリティーイベントを悪用し続ける中、ゼロトラストは、アイデンティティーを起点とする攻撃が事業に与える影響を最小限に抑えるための基盤戦略となっている。





