Revolut saldırganları, hafta sonu itibarıyla müşteri pasaportları ve kimlik doğrulama selfielerini yayımlamaya başladı. Grup, ödeme yapılmasını talep ederken, fintech şirketi talepleri karşılamadığı sürece her gün yeni veri sızıntısı paylaşacağı tehdidinde bulunuyor.
Öne Çıkan Noktalar:
- Tehdit aktörleri, Revolut müşterilerine ait kimlik belgeleri ve selfieleri yayımlamaya başladı; fidye ödenene kadar her gün yeni dosya sözü veriyor.
- Sızan dosyalar arasında pasaportlar, IBAN’lar, çekim kayıtları ve tam işlem geçmişlerinin bulunduğu bildiriliyor.
- Revolut, çok sınırlı sayıda müşterinin etkilendiğini ve şirket altyapısı ile müşteri varlıklarının zarar görmediğini savunuyor.
Revolut Sızıntısı Alenileşti
İzleme hesabı International Cyber Digest, 13 Eylül’de X üzerinden yaptığı paylaşımda, grubun ödeme beklemeyi bıraktığını ve tanınmış müşterilere ait dosyaları yayımlamaya başladığını duyurdu. İlk partide kimlik belgeleri ve doğrulama selfieleri yer aldı. Aynı hesap, saldırganların kamuya açık sızıntıya başlamadan önce Revolut’a e-posta ile bir dizi veri talebi ilettiğini belirtti.
İlk ifşa edilen belgeler, tenisçi Alexander Shevchenko ile kripto kumar platformu Gamdom’un CEO’su Felix Römer’e aitti. Kripto medya kuruluşları, talep edilen fidyenin 10.000 Bitcoin (BTC) olduğunu aktardı – bu da pazartesi fiyatlarıyla yaklaşık 780 milyon dolara denk geliyor. Ancak bazı kaynaklar, rakamın resmi olarak doğrulanmadığını vurguluyor.
Revolut, fidye talebine ilişkin yorum yapmayı reddetti. Şirket sözcüsü, çekirdek altyapının, veritabanlarının ve müşteri hesaplarının etkilenmediğini, sistemlerde ve fonlarda bir oynama olmadığını savundu.
Ayrıca Oku: XRP ETF’lerine 1,7 Milyar Dolarla Rekor Giriş, 9 Haftalık Akım Fiyat Zayıflığına Rağmen Sürüyor
ZachXBT: Büyük Hesaplar Hedefte
On-chain araştırmacı ZachXBT, Revolut’un müşterilere gönderdiği bilgilendirme notunu Telegram üzerinden dolaşıma soktu. Ardından yayımlanan bir analizde, Revolut’un e-postasında yer almayan bazı veri kategorilerini sıraladı: IBAN’lar, para çekme kayıtları, meslek bilgileri ve tam Bitcoin işlem geçmişleri. ZachXBT, ihlalin kapsam bakımından sınırlı olduğunu, ancak varlıklı müşterileri hedef aldığını belirtti.
Revolut bu yorumu resmen teyit etmedi ve özel olarak kripto yatırımcılarının hedef gösterildiğini kabul etmiş değil. Buna karşın araştırmacılar, uyarıyor: Bir pasaport görüntüsünün eksiksiz bir işlem geçmişiyle eşleştirilmesi, gerçek isimden başlayan zincir analizi ve son derece hedefli oltalama (phishing) saldırılarına kapı aralıyor. Kimlik belgeleri ile yüz tanıma/biometrik doğrulama görüntüleri, isimleri ifşa edilen herkes için kimlik hırsızlığı ve sahte kimlikle dolandırıcılık riskini ciddi biçimde artırıyor.
Revolut İhlalinin Kaynağı
Vakayı tetikleyen olay, gerçek bir kamu kurumunun alan adı altında açılmış bir e-posta hesabından gönderilen tek bir mesajdan kaynaklanıyor. Mesaj, ilgili alan adına ait tüm kimlik doğrulama kontrollerinden geçti ve Revolut’un güvenlik süzgecini aştı. Bankalar, resmi kurumlardan gelen talepleri yerine getirmekle yükümlü olduğu için, e-posta da standart bir resmi talep gibi göründü.
Revolut’un müşterilere gönderdiği bilgilendirme mektubunun kopyaları, 12 Eylül itibarıyla yayılmaya başladı. Şirket bu aşamada olayı “sofistike bir dış kimlik taklidi dolandırıcılığı” olarak nitelendirdiğini ve düzenleyici kurumlar ile kolluk kuvvetlerine bilgi verdiğini açıkladı.
Eski Mt. Gox CEO’su Mark Karpelès de aynı gün, kendisinin de etkilendiğini belirten bir bilgilendirme notu paylaştı. Revolut halen kaç müşterinin veri sızıntısından etkilendiğini açıklamış değil. Şirketin dünya genelinde 30 ülkede 80 milyondan fazla müşterisi bulunuyor ve ikincil hisse satış süreci kapsamında yaklaşık 115 milyar dolarlık bir değerlemeyle işlem görüyor.
Sıradaki Haber: Sam Altman 2026’da OpenAI Halka Arzını Reddetti, Gerekçe Olarak Yapay Zekâ Güvenliğini Gösterdi

