Revolut’un hassas müşteri bilgilerini dolandırıcılara vermesine yol açan siber saldırı, operasyonun arkasındaki hacker’ın yeni iddialarına göre, başlangıçta anlaşıldığından daha geniş ve uzun vadeli olabilir.
Saldırgan, “IAmNotAVillain” adını kullanarak, yaklaşık altı ay boyunca birkaç İtalyan kolluk kuvvetine erişimini sürdürdüğünü iddia ediyor. Bu süre zarfında, hacker’ın Revolut’a özel müşteri bilgileri talepleri göndermek için ele geçirilmiş devlet sistemlerini kullandığı iddia ediliyor.
Bu iddialar bağımsız olarak doğrulanmadı ve İtalyan yetkililer, saldırganın tarif ettiği sistemlerin tehlikede bulunduğunu kamuoyuna doğrulamadı.
Doğrulanan ise, Revolut’un yasal bir devlet kurumu alan adresinden gelen sahte talepleri aldıktan sonra müşteri bilgilerini açıkladığıdır. Fintech şirketi olayı “gelişmiş bir dış kimlik sahtekarlığı” olarak tanımladı.
Şirket, başlangıçta sınırlı sayıda müşterinin etkilendiğini belirtti ancak bir rakam vermedi. Daha yakın tarihli raporlar, Revolut’un ilk soruşturmasının ardından 680 müşteriyle iletişime geçtiğini gösteriyor.
Saldırganlara açıklanan bilgiler arasında son derece hassas kimlik ve finansal kayıtlar bulunuyordu. Etkilenen müşteriye bağlı olarak, bu isimler, adresler, kimlik belgeleri, doğrulama fotoğrafları, banka hesabı bilgileri ve işlem geçmişleri, kripto para aktiviteleri dahil olmak üzere olabilir.
Revolut, saldırganların kendi sistemlerini tehlikeye atmadığını ve müşteri fonlarının etkilenmediğini savunuyor.
Hacker şimdi operasyon hakkında çok daha geniş iddialarda bulunuyor. IAmNotAVillain, İtalyan yetkililerinden iç belgeler, takvimler ve kişisel dosyalar dahil olmak üzere 147GB bilgi edinildiğini söylüyor. Saldırgan ayrıca kolluk kuvvetlerinden alınan özel iletişimlere sahip olduğunu iddia ediyor.
Bu iddiaların hiçbiri, 147GB verinin Revolut’tan geldiğini kanıtlamamaktadır. Bunun yerine, iddia edilen arşivin tehlikedeki İtalyan hükümet sistemlerinden geldiği söyleniyor.
Saldırgan ayrıca Revolut müşteri kayıtlarının birçok ülkede elde edildiğini, verilerin çoğunun İsviçre ve Fransa’daki müşterilere ait olduğunu iddia ediyor. Çalınan bilgilerde temsil edilen diğer ülkeler arasında Almanya, İspanya, İtalya, Polonya, İsveç, Hollanda, İrlanda, Litvanya ve Birleşik Krallık gibi ülkeler yer alıyor. Bu coğrafi iddialar da Revolut tarafından doğrulanmadı.
Olay, Revolut’un bankacılık altyapısındaki bir güvenlik açığı yerine resmi hükümet iletişimlerine olan güveni sömürmüş gibi görünüyor. Dolandırıcılık tespit edildikten sonra Revolut, e-posta adresini engelledi ve ilgili devlet kurumu, kolluk kuvvetleri, veri koruma otoriteleri ve finansal düzenleyicileri bilgilendirdi.
Birleşik Krallık Bilgi Komiseri Ofisi, Revolut’un olayı bildirmesinin ardından soruşturma yürütüyor. Bu arada, hacker, fidye ödenmezse çalınan müşteri bilgilerini kamuoyuna açıklamakla tehdit etti.