Revolut에서 고객 680명의 여권 사본, KYC 인증 셀카, 계좌명세서, 비트코인 거래내역이 대규모로 유출됐다. 이번 사건의 발단은 Revolut 시스템에 대한 직접 침해가 아니라 이탈리아 정부의 인증 이메일(PEC) 계정 탈취였다.
공격자는 인포스틸러로 유출된 이탈리아 내무부 계정을 확보한 뒤, 이를 이용해 위조된 유럽수사명령서(European Investigation Order, EIO)를 Revolut에 제출했다. Revolut은 약 5개월간 이를 정당한 정부 요청으로 판단해 응답했고, 그 결과 대규모 고객정보가 외부로 유출됐다.
현재 공격자는 몸값을 요구하며 데이터를 순차 공개하겠다고 위협하고 있다. 인권단체 Open Dialogue Foundation의 Lyudmyla Kozlovska 대표는 이 사건을 개별 해킹이 아닌 국제 AML(자금세탁방지) 규제 체계의 구조적 결함으로 규정하며 X(트위터)를 통해 공개했고, 이는 유럽 정치권의 정책 논의로까지 이어지고 있다.
<aside> ⚠️
이번 사건은 위조 도메인이나 스푸핑이 아니라, 실제로 탈취된 정상 계정에서 발송된 이메일이 공격 수단으로 쓰였다는 점에서 경각심이 필요하다. 발신 도메인이 진짜이고 이메일 인증(SPF/DKIM/DMARC)까지 정상 통과하더라도, 계정 자체가 이미 탈취된 상태일 수 있다는 전제하에 요청 내용을 별도로 검증하는 절차가 반드시 필요하다. ※ 신뢰할 수 있는 거래처, 파트너사, 정부기관이라 해도 예외가 아니다.
</aside>
| 항목 | 주요 내용 |
|---|---|
| 공격 대상 | Revolut Bank UAB (리투아니아 법인) |
| 최초 침투 경로 | 이탈리아 내무부 PEC 메일 계정 (인포스틸러 유출 자격증명 재활용) |
| 공격 방식 | 위조 유럽수사명령서(EIO)를 통한 정부기관 사칭 요청 |
| 피해 규모 | 고객 약 680명 (여권 사본, KYC 셀카, 계좌명세서, 암호화폐 거래내역 등) |
| 공격 지속 기간 | 약 5개월 |
| 몸값 요구 | 최초 1만 BTC(약 7억 8천만 달러) 요구, 이후 6,000 XMR(약 300만 달러)로 하향 조정, 24시간 시한 설정 |
| 공격자 자칭 | "IAmNotAVillain", "Revolut Smilik" (상호 사칭 주장 중이라 귀속 불확실) |
| Revolut 공식 입장 | "정교한 외부 사칭 사기(external impersonation scam)"로 규정, 시스템 및 고객 자금은 침해되지 않았다고 발표 |
| 날짜 | 이벤트 |
|---|---|
| 📍사건 공개 약 5개월 전 | 공격자가 이탈리아 정부 계정을 이용해 최초 위조 요청 발송. 초기에는 위조 법원명령을 시도했으나 이후 EIO 방식으로 전환 |
| 📍2026년 9월 12일 | Revolut, TechCrunch를 통해 사건 발생 공식 확인 |
| 📍2026년 9월 14일 | 공격자가 텔레그램을 통해 협박 개시, 여권 및 인증 셀카를 매일 공개하겠다고 예고 |
| 📍2026년 9월 15일 | 몸값 1만 BTC 요구 공개. 공격자는 이탈리아 측에서 147GB 규모의 데이터를 확보했다고 주장. Kozlovska가 X에 사건 경위를 게시하며 정치적 쟁점으로 확산 |
| 📍2026년 9월 17일 | 몸값을 6,000 XMR로 하향 조정, 24시간 내 미지급 시 데이터를 제3자에게 판매하겠다고 경고 |
| 공격 단계 | 기법 유형 | 세부 내용 |
|---|---|---|
| 초기 접근 | 인포스틸러 크리덴셜 재활용 | 이미 감염된 PC에서 유출돼 크라임 마켓에 유통 중이던 pec.interno.it 계정 정보를 확보. Hudson Rock은 관련 계정 정보 약 300건을 자사 데이터베이스에서 확인 |
| 계정 장악 은폐 | 메일함 조작 | 복구 주소 추가, 수신함 상시 모니터링, 발신 메일 즉시 삭제, 수신 회신은 .eml 파일로 다운로드 후 삭제하는 방식으로 약 6개월간 탈취 사실을 은폐 |
| 신뢰도 위장 | 정부기관 사칭 및 인증 통과 | 이탈리아 우편경찰을 사칭하고 Eurojust, Europol을 참조 대상으로 명시. 실제 정부 도메인에서 발송돼 SPF, DKIM, DMARC 인증을 모두 통과 |
| 데이터 수집 | 스프레이 앤 프레이 | |
| (spray and pray) | 암호화폐 거래 ID 및 입금 주소 약 680건을 무작위로 제시해 관련 고객정보를 광범위하게 요청 | |
| 사회공학 | 컴플라이언스 대응 유도 | 제출 서류 양식에 오류가 있었던 경우에도 Revolut 담당자가 이를 의심하지 않고 수정 방법을 안내한 정황이 확인됨 |
| 구분 | 내용 |
|---|---|
| iamnotavillain | 처음으로 자신이 배후라고 밝힌 인물/그룹. |
| 자체 텔레그램 채널과 유출 사이트(imnotavillain[.]xyz)를 운영하며 협박 진행 | |
| Revolut Smilik | 별도 텔레그램 채널을 통해 자신도 이번 사건의 배후라고 주장하며 등장 |
| 서로 다른 주장 | "iamnotavillain" 측은 과거 함께 일했던 인물이 데이터 일부만 확보한 뒤 이를 근거로 자신을 배후인 척 사칭하고 있다고 반박 |
| 확인된 인프라 | |
| (추정) | Outlook 계정, "Izael Wong" 명의 Microsoft 계정(브라질 소재 추정, 가명 가능성), 2026년 7월 생성 GitHub 계정, "Calvin" 명의 Etsy 계정 — 실제 소유 여부는 아직 확인되지 않음 |
| 분석 시사점 | 두 곳 이상이 같은 사건의 배후라고 주장하고 있어 실제 배후를 특정하기 어렵고, 몸값 협상 대상조차 명확하지 않은 상황 |
| 국가/기관 | 대응 내용 |
|---|---|
| Revolut | 발신 이메일 주소 차단, 법 집행기관 및 금융당국에 신고, 시스템 및 자금은 안전하다고 공식 발표 |
| 영국 당국 | 사건 관련 조사에 착수한 것으로 보도됨 |
| 이탈리아 당국 | 내무부 PEC 계정 침해 경위에 대한 조사가 진행 중인 것으로 추정되나, 공식 세부 내용은 아직 제한적으로 공개됨 |
| 유럽의회 | |
| (European Parliament) | 2026년 6월 18일 채택된 결의안에서 이러한 유형의 공격을 "초국가적 금융 탄압(transnational financial repression)"으로 명시 |
| 유럽평의회 | |
| (Council of Europe) | 2026년 6월 25일 결의 2669호를 채택, 관련 조사 및 대응책 마련을 촉구 |
| OSCE 의회총회 | 2026년 7월 헤이그 회의에서 관련 사안을 집중 논의 |
| Open Dialogue Foundation | 피해자 진술을 수집 중이며, 유럽의회에 AML 규정 개선을 지속적으로 요구 |
| 영역 | 대응 방향 |
|---|---|
| 계정 신뢰 검증 | 발신 도메인과 인증이 정상이라는 이유만으로 요청을 신뢰해서는 안 되며, 정부·거래처·파트너사 등 신뢰 주체의 계정이라도 탈취됐을 가능성을 항상 전제하고 별도 확인 절차를 거쳐야 함 |
| 컴플라이언스 프로세스 | 정부 및 법 집행기관 명의의 요청은 발신 기관의 공식 대표 채널(전화 등 별도 경로)을 통해 재확인하는 절차를 의무화해야 함 |
| 이메일 보안 인식 | SPF, DKIM, DMARC 인증 통과는 발신 도메인의 진위만을 보증할 뿐 계정 탈취 여부나 요청 내용의 정당성을 보증하지 않는다는 점을 컴플라이언스 부서에 교육해야 함 |
| SOC 이상행위 탐지 | 동일 발신 도메인(계정)에서 장기간 반복되는 대량 데이터 요청 패턴, 평소와 다른 요청 빈도·형식을 이상행위로 모니터링해야 함 |
| 사법공조 검증체계 | 국경 간 데이터 요청은 Eurojust, Interpol 등 상위기관을 통한 교차검증 절차를 마련해야 함 |
| 계정 보안 | 공공기관 등 고위험 조직을 대상으로 인포스틸러 감염 조기 탐지 체계 및 정기적인 자격증명 로테이션을 강화해야 함 |
| 사고 대응 | 협박 및 몸값 요구 발생 시를 대비해 법 집행기관과 연계한 커뮤니케이션 대응 매뉴얼을 사전에 수립해야 함 |
Q1. Revolut 시스템 자체가 해킹된 것인가.
아니다. Revolut의 서버, 애플리케이션, 고객 자금이 직접 침해된 정황은 확인되지 않았다. 문제는 정부 요청으로 위장된 위조 메일을 컴플라이언스 부서가 정당한 요청으로 판단해 처리한 데서 비롯됐다.