Revolutで顧客データ侵害を確認──「偽の政府要請」が突いたフィンテックの盲点

英国発のフィンテック大手Revolutが、偽の政府機関からの要請を通じて顧客データが侵害されたことを認めました。海外では、金融サービス企業を狙った「正規の手続きに見せかける」ソーシャルエンジニアリング型の攻撃が問題化しており、日本の金融・決済事業者にとっても他人事ではありません。

Revolutは、影響を受けた顧客に通知し、関連する政府機関、法執行機関、金融規制当局にも通報したと述べた。

「偽の政府要請」が意味する新しいリスク

今回注目すべき点は、単なるシステム侵入やマルウェア感染ではなく、「政府機関からの要請」に見せかけた手口が使われたとされる点です。金融機関やフィンテック企業は、法執行機関や規制当局からの情報照会に対応する義務を負う場合があります。そのため、攻撃者がこの仕組みを悪用すれば、企業側の内部プロセスをすり抜ける可能性があります。

従来のサイバー攻撃対策は、ネットワーク防御、認証強化、脆弱性管理に重点が置かれてきました。しかし今回のようなケースでは、「送られてきた要請が本物かどうか」を確認する業務フローそのものが防御線になります。つまり、セキュリティはIT部門だけで完結する問題ではなく、法務、コンプライアンス、カスタマーサポート、経営層を含む組織全体の課題になっています。

日本の金融・決済サービスにも広がる教訓

日本でも、スマホ決済、ネット銀行、証券アプリ、後払いサービスなど、デジタル金融サービスの利用は急速に広がっています。これらの企業は、多くの個人情報や取引情報を扱う一方で、当局対応や本人確認、AML(マネーロンダリング対策)などの規制対応も求められます。

「本物らしい依頼」をどう見抜くか

攻撃者が狙うのは、必ずしも技術的な弱点だけではありません。社内担当者が「政府機関からの正式な照会だ」と思い込めば、通常よりも早く、慎重な確認を省いて対応してしまう恐れがあります。日本企業においても、警察、金融庁、自治体、裁判所、海外当局などを装った連絡への検証手順を明確化することが重要です。

例えば、要請元のメールアドレスや文書形式だけで判断せず、既知の公式連絡先を通じて折り返し確認する、複数部署による承認を必須にする、緊急性を強調する依頼ほど慎重に扱う、といった運用が求められます。

顧客通知のスピードと透明性が信頼を左右する

Revolutは、影響を受けた顧客への通知に加え、関連する政府機関、法執行機関、金融規制当局への通報を行ったと説明しています。データ侵害が起きた際、企業に問われるのは「侵害を完全に防げたか」だけではありません。発覚後にどれだけ迅速かつ透明に対応できるかが、ブランドの信頼を大きく左右します。

日本でも個人情報保護法のもと、一定の個人データ漏えい等が発生した場合には、個人情報保護委員会への報告や本人通知が求められます。今後は、金融サービス企業だけでなく、SaaS企業、EC事業者、ヘルスケアアプリなど、個人情報を扱うあらゆる事業者が「偽の公的要請」への対応マニュアルを整備する必要があるでしょう。

今回の件は、フィンテック業界にとって、規制対応とセキュリティ対策が表裏一体であることを改めて示しています。便利でスピーディーな金融サービスを支えるには、ユーザー体験だけでなく、見えない裏側の確認プロセスをどこまで堅牢にできるかが問われています。