Siber güvenlik

Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
Fotoğraf: Boubloub / Wikimedia Commons (CC0 1.0)
0 0
XWhatsAppTelegramLinkedIn

Revolut, 12 Eylül 2026'da yetkisiz bir üçüncü tarafın gerçek bir devlet kurumuna ait e-posta alan adını kullanarak sahte bilgi talepleri gönderdiğini ve bunun sonucunda müşteri verilerinin dışarı aktarıldığını doğruladı. Şirket, ilk olarak TechCrunch tarafından aktarılan açıklamasında "Revolut kısa süre önce, yetkisiz bir üçüncü tarafın meşru bir devlet kurumu alan adına ait e-postayı kullanarak sahte bilgi talepleri gönderdiği karmaşık bir dış kimliğe bürünme dolandırıcılığı tespit etti" ifadesini kullandı. Revolut, hangi kurumun alan adının taklit edildiğini açıklamadı.

Olay 14 Eylül'de yeni bir boyut kazandı: The Register, saldırganların 10.000 Bitcoin, yani 782 milyon doları aşan bir fidye talep ettiğini bildirdi. Aynı haber, sızan verilerin kapsamını iki gün öncesine göre çok daha geniş çizdi. Bankanın gönderdiği müşteri bildirim mektuplarını paylaşan blok zinciri araştırmacısı ZachXBT'ye göre açığa çıkan kayıtlar arasında pasaportlar ve ehliyetler, doğrulama selfie'leri, hesap özetleri, IBAN'lar, para çekme kayıtları ve eksiksiz işlem geçmişlerinin yanı sıra ad-soyad, doğum tarihi, ev ve e-posta adresi, telefon numarası ve meslek bilgileri yer alıyor.

Olayı sıra dışı kılan da bu bileşim. Sızan bir e-posta adresi spam getirir; ancak sızan bir pasaport kopyası, o pasaportu doğrulamak için çekilmiş selfie ile birleştiğinde başka finans kuruluşlarında kimlik kontrolünden geçmek için kullanılan paketin ta kendisine dönüşür. İşlem geçmişleri ve IBAN'lar ikinci bir sorun ekliyor: bu verilere sahip biri, müşterinin gerçek bakiyesine, son ödemelerine ve karşı taraflarına atıfta bulunabilir; bir dolandırıcılık aramasını ya da mesajını inandırıcı kılan şey tam olarak budur. Revolut'un dünya genelinde 80 milyondan fazla bireysel müşterisi ve 800 binden fazla kurumsal hesabı bulunuyor; şirket olaydan etkilenenleri "sınırlı sayıda" diye niteledi ve müşterilerinin yalnızca küçük bir bölümünün etkilendiğini söyledi.

Yöntem en az veriler kadar önemli. Talep, kırılan bir sistemden ya da çalınan bir paroladan değil, gerçekten bir devlet kurumuna ait olan bir e-posta alan adından, bankaların resmi bilgi taleplerini yanıtladığı olağan kanal üzerinden geldi. Bu talepleri yoğun biçimde işleyen kurumların sahtesini gerçeğinden ayırt etme imkânı sınırlı.

Birkaç soru yanıtsız. Revolut kaç müşterinin etkilendiğine dair bir rakam yayımlamadı, olayın belirli bir pazarda yoğunlaşıp yoğunlaşmadığını söylemedi ve fidyenin ödenip ödenmediğine değinmedi. Şirket, tespit üzerine e-posta adresini engellediğini; ilgili devlet kurumuna, kolluk kuvvetlerine, veri koruma otoritelerine ve finansal düzenleyicilere bildirimde bulunduğunu, etkilenen müşterilerle de doğrudan iletişime geçtiğini açıkladı. Böyle bir bildirim alan müşterilerin, hesap hareketlerine atıfta bulunan beklenmedik arama ve mesajlara karşı özellikle temkinli olması gerekiyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.