아일랜드를 포함한 수천 명의 레볼루트(Revolut) 고객이 이번 달 두 번째로 데이터 사고를 겪었습니다. 이번에는 레볼루트 자체 시스템이 아닌 외부 제3자 서비스 제공업체가 원인이었습니다.
이전에 레볼루트 사용자의 미국 주식 거래를 담당했던 미국 브로커 드라이브웰스(DriveWealth)가 이 침해가 9월 4일과 5일에 발생했다고 확인했습니다.
드라이브웰스에서 실제로 무슨 일이 있었습니까
사회공학적 공격은 기술적 소프트웨어 결함을 직접적으로 노리는 대신, 사람을 속여 민감한 정보를 노출시키는 방식입니다. 드라이브웰스는 이번에 공격자가 이 방식을 통해 네트워크에 무단으로 접근했다고 확인했습니다.
노출된 데이터는 레볼루트가 거래 방식을 변경하기 전의 과거 고객 기록에만 해당합니다. 유럽경제지역(EEA)과 아일랜드의 경우, 해당 시점은 2023년 12월입니다. 그 이후로 레볼루트는 개별 고객 정보를 드라이브웰스에 전달하지 않았으므로, 최근 사용자는 영향을 받지 않았습니다.
노출된 정보에는 이름, 이메일 주소, 전화번호, 우편 주소, 고용 관련 정보, 시민권·나이·성별 등 이력 정보가 포함될 수 있습니다. 드라이브웰스의 일부 계좌번호도 유출되었습니다.
비밀번호, 결제 카드 정보, 은행 정보, 레볼루트 비밀번호, 신분증 서류 등은 유출되지 않았습니다. 레볼루트 대변인은 드라이브웰스가 영향받은 고객에게 직접 연락했고, 레볼루트도 자체 이메일로 추가 안내를 했다고 확인했습니다.
왜 이런 일이 레볼루트 고객에게 계속 발생합니까
이번 사고는 9월 초에 이탈리아 정부 공식 이메일 도메인을 악용한 정교한 사칭 범죄로 레볼루트가 민감한 데이터를 유출한 별도의 사건 이후에 발생했습니다. 해당 사건에서는 전 세계 약 680명의 고객 신분증 등 신원 정보가 노출되었습니다.
이 데이터 유출은 레볼루트뿐 아니라, 드라이브웰스 인프라를 사용하는 스테이크(Stake)와 해치(Hatch) 등 다른 플랫폼에도 영향을 미쳤습니다.
레볼루트와 드라이브웰스는 정확한 피해 고객 수를 밝히지 않았습니다. 레볼루트는 아일랜드에만 약 340만 명의 고객을 보유하고 있습니다.
피해를 입은 사용자는 공식 연락망을 통해 문의하고, 피싱 시도에 유의하며, 관련 안내문을 반드시 확인해야 합니다. 한 달 동안 2건의 사고가 발생함으로써, 제3자 핀테크 인프라와 관련된 위험이 증가하고 있음을 알 수 있습니다.









