C
月内に
フィンテック企業のRevolutが、政府機関の正規ドメインを使用した偽メールにより、顧客のKYCデータやビットコイン取引履歴などの機密情報を外部に流出させました
📌 一言でいうと
フィンテック企業のRevolutが、政府機関の正規ドメインを使用した偽メールにより、顧客のKYCデータやビットコイン取引履歴などの機密情報を外部に流出させました。攻撃者は政府機関のインフラ内で動作する不正なメールアカウントを使用しており、ドメイン認証チェックを通過していたため、Revolut側で正当な要求であると誤認しました。この事件は、送信ドメインの認証を通過していても、アカウント自体の正当性を検証することの重要性を示しています。
ℹ️ これは他社で発生した事案の情報です。貴社が当該サービスを利用していない場合は、参考情報としてご確認ください。同様の攻撃手法に対する備えのきっかけとしてもご活用いただけます。
🔍該当判定
- 決済サービスやデジタル銀行の『Revolut(レボリュート)』を法人・個人で利用している
- Revolutに本人確認書類(免許証・パスポート等)や自撮り写真を提出してアカウントを作成した
- Revolutを通じてビットコインなどの暗号資産の取引を行ったことがある
上記いずれにも該当しない → 静観でOK
✅該当時の対応
送信ドメイン認証(SPF/DKIM/DMARC)だけでなく、機密情報の請求については、別の通信チャネル(電話や公式ポータル)を用いた多要素確認(Out-of-band verification)を徹底すること。
📧 メール案を見る (社員向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【注意喚起】なりすましメールによる情報流出への注意について
お疲れさまです。情報システム担当です。
政府機関や公的機関を装った巧妙ななりすましメールにより、他社で機密情報が流出する事件が発生しました。
ご協力をお願いしたいこと:
1. 送信元が公的機関であっても、個人情報や機密情報の提供を求めるメールにはすぐに応じないでください。
2. 不審な依頼を受けた場合は、必ず上長または情報システム担当まで報告してください。
3. 相手方が正当な権限を持っているか、電話などの別手段で確認することを徹底してください。
対応期限: 本日中
お疲れさまです。情報システム担当です。
政府機関や公的機関を装った巧妙ななりすましメールにより、他社で機密情報が流出する事件が発生しました。
ご協力をお願いしたいこと:
1. 送信元が公的機関であっても、個人情報や機密情報の提供を求めるメールにはすぐに応じないでください。
2. 不審な依頼を受けた場合は、必ず上長または情報システム担当まで報告してください。
3. 相手方が正当な権限を持っているか、電話などの別手段で確認することを徹底してください。
対応期限: 本日中
Subject: [Security Alert] Beware of Sophisticated Impersonation Emails
Dear employees,
A recent security incident at another company has shown that attackers can send highly convincing emails that appear to come from official government domains to steal sensitive data.
What we need from you:
1. Do not provide personal or confidential information in response to emails, even if they appear to be from official government sources.
2. Report any suspicious requests for information to your manager or the IT security team immediately.
3. Always verify the identity of the requester through a secondary communication channel (e.g., a phone call) before sharing data.
Deadline: Immediate
Dear employees,
A recent security incident at another company has shown that attackers can send highly convincing emails that appear to come from official government domains to steal sensitive data.
What we need from you:
1. Do not provide personal or confidential information in response to emails, even if they appear to be from official government sources.
2. Report any suspicious requests for information to your manager or the IT security team immediately.
3. Always verify the identity of the requester through a secondary communication channel (e.g., a phone call) before sharing data.
Deadline: Immediate