本月,金融科技公司 Revolut 的客户遭遇了第二次数据泄露事件。此次泄露源于其美国经纪合作伙伴 DriveWealth 遭受攻击,攻击者通过社交工程手段入侵该系统,窃取了部分历史客户信息。

DriveWealth 主要为投资公司提供执行和清算服务,并直接为 Revolut 客户提供交易美国股票的经纪账户。据该公司披露,未经授权的访问发生在 9 月 4 日和 5 日。在向受影响客户发送的电子邮件中,DriveWealth 将此次入侵归咎于未知第三方发起的“复杂的社会工程运动”。
泄露数据范围与风险
被窃取的数据涵盖那些曾直接持有 DriveWealth 账户的客户记录,由于监管要求,这些历史记录需保留一定期限。潜在泄露的信息包括:
- 姓名、电子邮件地址、电话号码及邮政地址
- 就业信息、国籍国家、年龄及性别
- 部分 DriveWealth 账号
DriveWealth 表示,目前没有理由相信其他个人信息受到影响,密码以及包括信用卡和银行账户详细信息在内的支付数据未被泄露。然而,公司警告称,上述暴露的细节足以用于构建令人信服的网络钓鱼邮件,可能被不法分子用于身份欺诈、伪造文件、进一步的社交工程攻击或骚扰性联系。
Revolut 回应:基础设施未受破坏
DriveWealth 已向爱尔兰监管机构确认,Revolut 的客户属于受影响群体之一,相关记录可追溯至双方此前的合作协议。Revolut 方面强调,其自身系统和基础设施并未遭到破坏,客户资金和投资依然安全。没有任何 Revolut 密码、卡片详细信息或身份证件在此次事件中曝光。
此次泄露的数据源自 Revolut 早期与美国股票交易相关的遗留安排。该金融科技公司在 2023 年 12 月至 2025 年 6 月期间,分市场逐步将英国、欧洲经济区和澳大利亚的客户从该协议中撤离。在完成迁移后,客户的个人信息不再与 DriveWealth 共享。
目前,DriveWealth 已直接联系受影响的客户,Revolut 也发布了独立通知。两家公司均未透露受影响的 Revolut 客户具体数量,也未回应媒体进一步询问。
连续遭遇安全挑战
此次事件发生之际,Revolut 正面临另一起安全危机的余波。9 月 14 日,该公司承认在一起欺诈性信息请求事件中,犯罪分子利用合法政府机构的电子邮件域名提交申请。该事件可能暴露了更为敏感的个人数据,包括护照、驾驶执照、验证自拍、出生日期、地址、电话号码、电子邮件地址以及财务和交易数据。
当时,Revolut 称其成为“复杂的外部假冒骗局”的受害者,并表示只有少数客户受到影响。尽管这两起事件涉及不同的攻击群体和数据通道,但对于 Revolut 客户而言,9 月份接连收到的漏洞通知无疑增加了信任危机。





