2 Remove Virus

Dolandırıcılar devlet e-posta alan adını kullandıktan sonra Revolut müşteri verileri ortaya çıktı

Revolut, hassas müşteri bilgilerinin, dolandırıcıların yasal bir devlet kurumu alan alanında barındırılan bir e-posta hesabı üzerinden sahte talepler göndermesinin ardından yetkisiz kişilere verildiğini doğruladı.

 

 

Finansal teknoloji şirketi olayı “gelişmiş bir dış kimlik sahtekarlığı” olarak tanımladı. Saldırganlar Revolut’un sistemlerine girmelerine gerek duymadı. Bunun yerine, hükümet otoritesinden geldiği görünen müşteri bilgileri talepleri gönderdiler.

İstekler ajansın meşru alan alanındaki bir e-posta hesabından geldiği için, Revolut başlangıçta bunları gerçek olarak değerlendirdi ve sınırlı sayıda müşteriyle ilgili bilgileri açıkladı.

Ortaya çıkan bilgiler arasında isimler, doğum tarihleri, meslekler, posta ve e-posta adresleri, telefon numaraları ve pasaport, ehliyet gibi kimlik belgelerinin kopyaları yer alıyordu.

Ek bilgiler de açıklanmış olabilir. Etkilenen müşterilere gönderilen bildirimler, doğrulama selfie’leri, hesap ekstreleri, IBAN’lar, çekme kayıtları ve tam işlem geçmişlerinin dahil edilmiş olabileceğini gösteriyor. Bazı müşteriler için bu geçmişler ayrıca Bitcoin işlemlerini içeriyordu.

Revolut, etkilenen müşterilerin sayısını tam olarak açıklamadı. Şirket, bu sayıyı sınırlı olarak tanımladı ve bu kişilerle doğrudan iletişime geçildiğini belirtti.

E-posta alan adresi kullanılan devlet kurumunun kimliği de kamuoyuna açıklanmadı. Yetkisiz tarafın kurumun alan adında bir e-posta hesabını nasıl edindiği hâlâ belirsiz.

Sorunu keşfettikten sonra, Revolut ilgili e-posta adresini engellediğini ve ilgili devlet kurumunu bilgilendirdiğini belirtti. Kolluk Kuvvetleri, Veri Koruma Otoriteleri ve Finansal Düzenleyiciler de bilgilendirildi.

Şirket, olayda kendi sistemlerinin tehlikeye girmediğini ve müşteri fonlarının etkilenmediğini belirtti. Bu nedenle mevcut bilgiler, saldırganların Revolut’un bankacılık altyapısına doğrudan erişim sağlaması yerine, sahte bilgi talepleriyle yetkisiz açıklamaya işaret ediyor.

Bu olay, Temmuz ayında birinin 75 milyon Revolut müşteri kaydı olarak tanımladığı iddiadan ayrı bir iddiadan farklı. Revolut, o dönemde, bu veri setiyle bağlantılı olarak sistemlerinin ihlal edildiğine dair hiçbir kanıt bulamadığını söyledi.

Ancak son vakada, Revolut müşteri bilgilerinin yetkisiz bir üçüncü tarafa açıklandığını doğruladı. Şirket, ilgili devlet kurumunu kamuoyuna açıklamadı veya bilgileri yayımlanan müşteri sayısı için kesin bir sayı vermedi.