Bazen sistemleri kırmaya gerek kalmıyor; doğru görünen bir e-posta yetiyor. İngiltere merkezli dijital bankacılık şirketi Revolut, gerçek bir devlet kurumuna ait e-posta alan adından gönderilen sahte bilgi talepleri nedeniyle bir kısım müşterisinin hassas verilerini yetkisiz bir üçüncü tarafa ilettiğini doğruladı.
Etkilenen kullanıcılara gönderilen bildirime göre paylaşılan veriler arasında doğum tarihi, ev ve e-posta adresi ile telefon numarası gibi kimlik ve iletişim bilgileri yer alıyor. Bunlara ek olarak pasaport ve ehliyet gibi kimlik belgelerinin kopyaları da açığa çıkmış durumda. Şirket, doğrulama amacıyla çekilen özçekimlerin (verification selfie), hesap ekstrelerinin ve işlem geçmişlerinin de sızdırılan bilgiler arasında olabileceğini belirtti.
Şirket kaç kişinin etkilendiğini açıklamıyor
Revolut sözcüsü, “sınırlı sayıda” müşterinin etkilendiğini ve bu kişilerle doğrudan iletişime geçildiğini söyledi. Ancak şirket ne kesin rakamı ne olayın hangi ülkeyle sınırlı olduğunu ne de adı kullanılan devlet kurumunu paylaştı. Açıklamada olay, “meşru bir devlet kurumu e-posta alan adı kullanılarak sahte bilgi talepleri gönderilen sofistike bir dış kimliğe bürünme dolandırıcılığı” olarak tanımlandı.
Bunlar da İlginizi Çekebilir
Şirket, dolandırıcılığı fark ettikten sonra ilgili e-posta adresini engellediğini; kurumu, kolluk kuvvetlerini ve düzenleyicileri bilgilendirdiğini açıkladı. Revolut’a göre sistemler ve müşteri bakiyeleri etkilenmedi. Kripto para alanındaki incelemeleriyle tanınan araştırmacı ZachXBT ise bildirimi paylaşarak saldırının özellikle yüksek varlıklı kullanıcıları hedef aldığı izlenimi verdiğini belirtti.
Klasik veri ihlalinden farkı ne?
Alışıldık veri ihlallerinde saldırganlar sunuculara sızar ya da bir açıktan yararlanır. Buradaki yöntem ise teknik değil sosyal: Resmî görünen bir alan adından gelen talep, insan onay sürecini aşıyor. Benzer “sahte yasal talep” (emergency data request) vakaları daha önce büyük teknoloji şirketlerini de etkilemişti; bu da sorunun tek bir şirkete özgü olmadığını gösteriyor. Kimlik belgesi ve ekstre gibi veriler ele geçtiğinde risk, doğrudan para kaybından çok hedefli kimlik avı ve kimlik hırsızlığına kayıyor.
Londra merkezli Revolut’un dünya genelinde 80 milyondan fazla müşterisi bulunuyor ve şirket 30’dan fazla ülkede banka olarak faaliyet gösteriyor. Fintech son dönemde Hindistan, Meksika, Fransa ve BAE gibi pazarlarda büyüdü; ABD’de ulusal banka kurmak için koşullu onay aldı ve faaliyete 2027’nin ilk yarısında başlamayı hedefliyor. Şirketin, kasımdaki 75 milyar dolarlık özel değerlemesinin çok üzerinde, 200 milyar dolara varan bir halka arzı değerlendirdiği de konuşuluyor. Böyle bir büyüme döneminde yaşanan olay, dijital bankaların kimlik doğrulama süreçlerinin teknolojiden çok prosedüre bağlı kaldığını hatırlatıyor. Wise, N26 ve Monzo gibi rakiplerin de aynı türden resmî talep akışlarını yönettiği düşünülürse, sektörün doğrulama adımlarını sıkılaştırması kaçınılmaz görünüyor.
Kaynak: TechCrunch




YORUMLAR
(0)