Revolut, sahte devlet bilgi talepleriyle müşteri verilerini sızdırdı
Revolut, yetkisiz bir üçüncü tarafa hassas müşteri verilerini devrettiğini açıkladı — saldırı teknik bir breach değil, uyumluluk süreci hatası. Sahte bilgi talepleri, gerçek bir devlet kurumu e-posta alanından ve geçerli kimlik doğrulama bilgileriyle gönderildi. Etkilenen veriler pasaport, selfie, hesap ekstresi, IBAN ve Bitcoin işlem geçmişini içerebilir. Revolut “çok sınırlı” müşteri etkilendiğini, sistemlerin ve fonların güvende olduğunu belirtiyor.
Ana Gelişme
Saldırı vektörü yeni: sahte devlet bilgi talebi. Yetkisiz bir hesap, meşru devlet e-posta alanını ve geçerli authentication credentials kullanarak Revolut’tan müşteri verisi talep etti. Revolut talepleri işledi — bağımsız bir kurumun doğrulaması ile olay keşfedildi.
Sızan KYC verileri: kimlik belgeleri, doğrulama selfie’leri, hesap ekstreleri, IBAN’lar ve Bitcoin işlem geçmişleri. Kurban sayısı ve hangi devlet kurumunun etkilendiği açıklanmadı. Bazı kaynaklar yüksek net değerli kullanıcıları hedeflendiğini öne sürüyor — Revolut bunu doğrulamadı.
10.000 BTC fidye talebi bazı kaynaklarda geçiyor — Revolut doğrulamadı. Kurban sayısı ve kurum kimliği belirsiz.
Neden Önemli?
Fintech security için öğretici vaka: domain doğrulama yeterli değil. “Kim talep ediyor?” sorusunun bağımsız doğrulaması kritik. Türk fintech compliance ekipleri için dersler:
- Devlet taleplerini sadece e-posta domain’ine güvenerek işlemeyin
- Bağımsız kanal üzerinden talep edenin kimliğini doğrulayın
- AML/CFT süreçlerinde requester verification katmanı ekleyin
Revolut halka arz hazırlığı yapıyor — itibar riski yüksek.
Bağlam
TechCrunch, BleepingComputer, Security Affairs ve The Register olayı doğruladı. ZachXBT müşteri bildirim e-postalarını inceledi. Teknik breach değil — compliance workflow failure.
Sonraki Adımlar
Revolut etkilenen müşterilere bildirim gönderdi. Tam kurban sayısı ve kurum kimliği netleşmedi. Fintech sektörü requester verification standartlarını gözden geçirebilir.