
Revolut veri sızıntısı, dünya çapında yüzlerce müşteri için potansiyel olarak tehlikeli sonuçlar doğurabilecek ciddi bir siber olay haline geldi. Dünya çapında 80 milyondan fazla kişinin kullandığı İngiliz fintech şirketi, siber dolandırıcıların gerçek bir devlet etki alanına ait e-posta adresini kullanarak sahte veri talepleri göndermesi sonucunda, yetkisiz kişilerin gizli bilgilere ulaştığını doğruladı.
Üçüncü şahısların eline adresler, isimler, doğum tarihleri, e-posta adresleri ve telefon numaraları geçti. Mağdur müşterilere gönderilen mesajların incelenmesi ve analizi, pasaport ve ehliyet kopyalarının, kimlik doğrulama amaçlı selfie'lerin, banka hesap özetlerinin, IBAN'ların, para çekme kayıtlarının ve Bitcoin işlemleri de dahil olmak üzere işlem geçmişlerinin sızdırılmış olabileceğine işaret ediyor.
Şirket, olayı FCA’ya, Bilgi Komiseri Ofisi’ne, kolluk kuvvetlerine ve veri koruma kurumlarına bildirmiş olsa da, bu düzeyde bir finansal hizmet için bu durum sadece bir “kişisel veri sızıntısı” değildir. Belgeler, adres, telefon numarası ve işlem geçmişinin bir araya gelmesi, daha sonraki kimlik avı, kripto para hırsızlığı, kimlik hırsızlığı ve kripto cüzdanlara yönelik hedefli finansal saldırılar için bir “başlangıç noktası” oluşturuyor.
Revolut’un açıklamasına göre, saldırganlar sosyal mühendislik yöntemini kullanarak çalışanları, dolandırıcılık amaçlı talepleri devlet kurumunun meşru talepleri olarak kabul etmeye zorlayan bir planı hayata geçirdiler. Şirket, veri tabanının ihlal edildiğini veya müşterilerin varlıklarının tehlikeye atıldığını açıklamamasına ve mağdur sayısını “sınırlı/çok sınırlı sayıda” olarak belirtmesine rağmen, medya verilerine göre 680 müşteri zararlı mesajlar aldı.
Revolut, olayı “dış kimlik taklit dolandırıcılığı” olarak tanımlıyor ve saldırının arkasında olduğu iddia edilen kişilerden doğrudan bir iletişim veya fidye talebi almadıklarını vurguluyor, ancak bazı medya kaynakları, bir siber suç grubunun 6.000 XMR – yaklaşık 3 milyon dolar (talebin yapıldığı tarihteki değer) – talep ettiğini ve ödeme yapılmaması durumunda gizli verileri suç örgütlerine aktaracakları tehdidinde bulunduğunu bildiriyor.
Ayrıca, mağdurlardan birinin, verilerine sahip olduğunu iddia eden kişinin, verilerin silinmesi karşılığında 50.000 dolar talep ettiğini öne sürdüğü bir vaka da biliniyor.
Kripto para izine rağmen, bu olayın asıl tehdidi hesaplardan Bitcoin çalınması değil; suçluların belgeleri, banka bilgilerini ve işlem geçmişini ele geçirmeleri durumunda, bu verileri son derece inandırıcı görünecek kişiselleştirilmiş saldırılar için kullanabilmeleridir.
Küresel finans dünyası için Revolut’un hassas bilgilerinin sızdırılması olayı bir uyarı niteliğindeydi: Günümüzün fintech sistemlerini teknik olarak kırmak gerekmez; sistemi dolandırıcıya inandırmak yeterlidir. Dolayısıyla, en zayıf halka sunucu ya da algoritma değil, insan olabilir. Revolut örneğinde, sahte resmi talebe duyulan güven saldırı noktası oldu ve müşteriler için sonuçları çok daha uzun süre devam edebilir.