가짜 정부 공문에 속았다 – 리볼루트, 자산가 680명 비트코인 거래내역까지 털렸다

    리볼루트 데이터 유출 관련 이미지

    유럽 핀테크 리볼루트가 위조된 정부 공문 한 장에 속아 고액 자산 고객 680명의 개인정보와 비트코인 거래내역을 고스란히 넘겨준 사실이 드러났습니다. 여권 사본과 얼굴 인증 사진, 계좌번호까지 통째로 빠져나갔고, 공격자들은 1만 비트코인을 내놓으라며 추가 유출을 예고하고 나섰습니다.

    이탈리아 정부 메일함이 해킹당했다

    공격자들은 신원을 확인할 방법이 마땅치 않은 리볼루트의 허점을 파고들었습니다. 이탈리아 레조칼라브리아 도청의 공식 행정 이메일 시스템(PEC)을 장악한 뒤, 그 계정으로 수사기관을 사칭하는 정보 제공 요청서를 보낸 겁니다. 정부 도메인에서 온 공문이라 리볼루트 보안팀도 별다른 의심 없이 정보를 넘겨줬고, 뒤늦게 위조 사실을 알아채고 해당 발신 주소를 차단했습니다.

    블록체인부터 뒤진 다음 자산가를 골랐다

    이번 공격이 특히 정교했던 건 타깃을 고르는 방식입니다. 공격자들은 블록체인 분석 도구로 비트코인 보유 규모가 큰 지갑부터 추려낸 뒤, 그 지갑 주인의 리볼루트 계정 정보를 콕 집어 요청했다는 정황이 나옵니다. 무작위로 훑은 게 아니라 처음부터 고액 자산가만 노린 셈이죠.

    여권, 셀피, 계좌내역까지 통째로

    실제로 빠져나간 정보는 생년월일, 주소, 전화번호 같은 기본 신상정보를 넘어섭니다. 여권과 운전면허증 사본, 본인 확인용 셀피, IBAN 계좌번호, 출금 기록, 직업 정보에 더해 비트코인 거래내역까지 포함됐습니다. 피해자 680명 대부분은 스위스와 프랑스에 몰려 있고, 영국·독일·스페인을 비롯한 유럽 31개국에도 흩어져 있습니다.

    1만 비트코인 내놔라

    공격자들은 유출 사이트에 모자이크 처리한 스크린샷 일부를 먼저 공개하며 몸값을 요구하고 나섰습니다. 알려진 요구액은 1만 비트코인. 돈을 받지 못하면 나머지 정보도 매일 조금씩 풀겠다고 위협하는 중입니다. 다만 리볼루트 쪽은 “공격자로부터 직접 몸값 요구를 받은 적은 없다”고 선을 그었습니다.

    리볼루트 – 시스템과 자금은 안전하다

    리볼루트는 이번 사고를 외부 세력의 사칭 사기로 규정하며 고객 자금과 내부 시스템 자체는 영향을 받지 않았다고 강조했습니다. 피해 고객에게는 개별 통보를 마쳤고, 법 집행기관과 금융당국, 개인정보보호 당국에도 신고를 마친 상태입니다. 다만 정확히 몇 명이 피해를 입었는지는 “제한된 수”라는 말 외엔 구체적인 숫자를 밝히지 않고 있습니다.

    공교롭게도 이번 사고는 리볼루트가 최대 2000억 달러 기업가치를 목표로 기업공개(IPO)를 추진하는 시점에 터졌습니다. 자산 규모가 큰 고객들의 신원과 자금 흐름이 통째로 노출됐다는 점에서, 후속 피싱·사기 시도로 이어질 가능성도 우려되는 대목입니다.

    핵심 요약

    • 리볼루트가 이탈리아 정부 행정 이메일(PEC) 시스템 해킹을 통한 위조 공문에 속아 자산가 680명의 개인정보를 유출했습니다
    • 공격자들은 블록체인 분석으로 비트코인 보유 규모가 큰 지갑부터 골라 타깃을 정했습니다
    • 여권·셀피·IBAN·출금기록·비트코인 거래내역까지 통째로 빠져나갔습니다
    • 피해자 대부분은 스위스·프랑스를 비롯한 유럽 31개국에 분산돼 있습니다
    • 공격자들은 1만 비트코인을 요구하며 추가 유출을 예고했습니다
    • 리볼루트는 시스템과 자금은 안전하다고 강조했지만, 정확한 피해 규모는 공개하지 않았습니다

    답글 남기기

    이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다