Britanyalı finansal hizmetler şirketi Revolut, meşru bir devlet kurumuna ait e-posta alan adından gönderilen sahte bilgi taleplerini almasının ardından sınırlı sayıda müşterinin hassas verilerinin yetkisiz bir tarafa ifşa edildiği bir olay yaşandığını doğruladı. Şirket, etkilenen müşterileri doğrudan bilgilendirdiğini, ayrıca ilgili devlet kurumuna, kolluk kuvvetlerine ve ilgili finansal düzenleyici kurumlara bildirimde bulunduğunu söyledi.
TechCrunch tarafından incelenen ve Revolut’un müşterilere gönderdiği bildirime göre ifşa edilen veriler arasında doğum tarihleri, posta adresleri, e-posta adresleri ve telefon numaraları gibi kimlik ve iletişim bilgileri yer aldı. Veriler ayrıca pasaportlar ve ehliyetler de dahil olmak üzere kimlik belgelerinin kopyalarını içeriyordu. Şirket, bilgilerin kişisel doğrulama fotoğraflarını, hesap ekstrelerini ve işlem kayıtlarını da içermiş olabileceğini açıkladı.
Ayrıntılar hâlâ açıklanmadı
Revolut, etkilenen müşterilerin kesin sayısını belirtmedi ve yalnızca sayının “sınırlı” olduğunu söylemekle yetindi. Olayın belirli bir pazarla sınırlı olup olmadığını da açıklamayan şirket, kimliğe bürünme operasyonunda e-posta alan adı kullanılan devlet kurumunun adını vermeyi reddetti.
Şirket, yetkisiz bir tarafın sahte bilgi talepleri göndermek için meşru bir devlet kurumunun alan adını kullandığını söyledi. Planın tespit edilmesinin ardından Revolut, kullanılan e-posta adresini engelledi ve ilgili resmi tarafları bilgilendirdi. Şirket ayrıca sistemlerinin ve müşterilerin fonlarının olaydan etkilenmediğini belirtti; bu açıklama, müşteri verilerinin sızdırılması ile sistemlere veya finansal hesaplara doğrudan erişim sağlanması arasındaki farkı ortaya koyuyor.
Bu haber neden önemli?
Olayın önemi, mevcut bilgilere göre saldırganın bir devlet kurumunun alan adına veya Revolut’un sistemine sızmak yerine, yetkisiz bir ifşa elde etmek için meşru bir e-posta adresiyle ilişkilendirilen güveni istismar etmiş olmasında yatıyor. Bu durum, özellikle kimlik belgeleri ve yüksek hassasiyete sahip işlem kayıtlarıyla çalışan finansal kuruluşlarda, gönderen kurum resmi göründüğünde veri taleplerinin doğrulanmasının risklerine örnek teşkil ediyor.
Kripto para alanında uzman güvenlik araştırmacısı ZachXBT, olayın yüksek net varlığa sahip kullanıcılara yönelik göründüğünü belirtti; ancak bu bilgi Revolut tarafından bildirimde veya aktarılan açıklamalarda doğrulanmadı. Şirket, dünya genelinde 80 milyondan fazla müşterisi olduğunu ve 30’dan fazla ülkede banka olarak faaliyet gösterdiğini söylüyor. Bu da etkinin kesin coğrafi kapsamını açık bir soru hâline getiriyor.
Bağlam ve sınırlamalar
Olay, Revolut’un Avrupa’da ve Hindistan, Meksika, Fransa ve Birleşik Arap Emirlikleri dahil diğer pazarlardaki bankacılık varlığını genişlettiği bir dönemde meydana geldi. Ayrıca ABD Para Birimi Denetleme Ofisi, şirkete ulusal banka kurması için koşullu onay verdi; bankanın 2027’nin ilk yarısında faaliyete geçmesi bekleniyor. Bu gelişme, şirketin kasım ayında 75 milyar dolar olan özel piyasa değerlemesine kıyasla değerini 200 milyar dolara çıkarabilecek olası bir halka arzı değerlendirdiğine ilişkin haberlerle de aynı döneme denk geldi.
Yayımlanan bilgiler, etkilenen kayıtların sayısını, sahte taleplerin ne kadar süreyle etkin kaldığını veya düzenleyici kurumların uygulayacağı ek önlemleri içermiyor. Bu nedenle mevcut tablo, sızıntının doğrulanması ve ifşa edilmiş olabilecek veri türleriyle sınırlı kalıyor; nihai boyutu tahmin etmek veya olayın belirli bir pazarla ya da müşteri grubuyla bağlantılı olup olmadığını belirlemek için yeterli temel bulunmuyor.