Revolut’a yönelik saldırıyı üstlenen grup, hafta sonu itibarıyla müşteri pasaportları ile kimlik doğrulama selfielerini yayımlamaya başladı. Saldırganlar, ödeme yapılmasını talep ediyor ve fintech şirketi uzlaşana kadar her gün yeni veri sızıntısı sözü veriyor.
Öne çıkanlar:
- Tehdit aktörleri, Revolut müşterilerine ait kimlik belgeleri ve selfieleri paylaşmaya başladı; fidye ödenene kadar her gün yeni paket açıklayacaklarını söylüyor.
- Sızdırılan dosyalar arasında pasaportlar, IBAN’lar, para çekme kayıtları ve eksiksiz alım‑satım geçmişleri bulunduğu bildiriliyor.
- Revolut, “çok sınırlı sayıda” müşterinin etkilendiğini, sistemlerin ve müşteri varlıklarının zarar görmediğini savunuyor.
Revolut sızıntısı kamuya açıldı
İzleme hesabı International Cyber Digest, 13 Eylül’de X’te paylaştığı bir gönderide grubun artık ödeme beklemeyi bıraktığını ve tanınmış hesap sahiplerine ait dosyaları dökmeye başladığını duyurdu. İlk pakette kimlik belgeleri ve doğrulama selfieleri yer aldı. Aynı hesap, saldırganların kamuya açılmadan önce Revolut’a detaylı bilgi talepleri içeren e‑postalara gönderdiklerini aktardı.
Belgelerin, tenisçi Alexander Shevchenko ile kripto kumar platformu Gamdom’un CEO’su Felix Römer’e ait olduğu ortaya çıktı. Kripto haber siteleri, talep edilen fidyenin 10.000 Bitcoin (BTC) olduğunu ve bunun pazartesi fiyatlarıyla yaklaşık 780 milyon dolara denk geldiğini yazarken, bazı kaynaklar kesin bir rakamın teyit edilmediğini bildirdi.
Revolut, ödeme talebine ilişkin yorum yapmayı reddetti. Şirket sözcüsü, ana altyapının, veritabanlarının ve müşteri hesaplarının etkilenmediğini, operasyonel sistemlere müdahale olmadığını söyledi.
Ayrıca bkz.: XRP ETF’leri fiyat baskısına rağmen 9 haftalık giriş serisiyle 1,7 milyar dolarlık rekor kırdı
ZachXBT: Hedef zengin hesaplar
Bağımsız araştırmacı ZachXBT, Revolut’un müşterilere yolladığı uyarı metnini Telegram üzerinden dolaşıma soktu. Ardından, Revolut’un kendi e‑postasında anmadığı birçok veri kategorisini de ifşa ettiğini ekledi; bunlar arasında IBAN’lar, para çekme kayıtları, meslek bilgileri ve tam Bitcoin işlem geçmişleri yer alıyor. ZachXBT, ihlalin kapsam olarak sınırlı olduğunu, ancak varlıklı “büyük hesaplar”ı hedef aldığını düşünüyor.
Revolut ise bu değerlendirmeyi resmen sahiplenmiş değil ve özel olarak kripto yatırımcılarının seçildiğini kabul etmiyor. Buna karşın araştırmacılar, bir pasaport görselinin eksiksiz bir alım‑satım geçmişiyle eşleştirilmesinin, gerçek bir isimden yola çıkan hedefli oltalama saldırılarını ve zincir analizi çalışmalarını kolaylaştırdığı konusunda uyarıyor. Kimlik belgeleri ve yüz tanıma selfieleri, adı geçen herkes için sahte kimlik ve taklit dolandırıcılığı riskini de artırıyor.
İhlalin kaynağı: Sahte ama “resmi” e‑posta
Sızıntının, gerçek bir devlet kurumu alan adı içinde açılan bir e‑posta kutusundan gönderilen tek bir mesaja dayandığı anlaşılıyor. Mesaj, geçerli kimlik doğrulama kayıtları taşıdığı için Revolut’un teknik kontrollerinden geçti ve sistem tarafından “resmi kurum yazışması” olarak algılandı. Bankalar, yetkili kurum taleplerini yerine getirmekle yükümlü olduğu için e‑postadaki istemi işleme aldı.
Revolut’un müşterilere yolladığı bilgilendirme notunun kopyaları, şirketin olayı “sofistike bir dış kimlik taklidi dolandırıcılığı” olarak niteleyip düzenleyicileri ve kolluk kuvvetlerini bilgilendirdiğini açıkladığı 12 Eylül’de yayılmaya başladı.
Eski Mt. Gox CEO’su Mark Karpelès de aynı gün kendi uyarı metnini yayımladı. Şirket ise hâlâ kaç kişinin etkilendiğine dair sayı vermiş değil. Revolut, 30 ülkede 80 milyondan fazla müşteriye hizmet veriyor ve şirketin devam eden ikincil hisse satışı turu, kurumu yaklaşık 115 milyar dolar değerlemeye taşıyor.
Sıradaki haber: Sam Altman, 2026’da OpenAI halka arzını reddediyor ve gerekçe olarak yapay zekâ güvenliği çalışmalarını gösteriyor

