Londra merkezli finansal teknoloji şirketi Revolut, sahte kamu kurumu talepleriyle müşteri bilgilerini yetkisiz bir tarafa aktarmasının ardından 10 bin Bitcoin’lik fidye tehdidiyle karşı karşıya kaldı.
Hackerlar verileri yayımlamakla tehdit ediyor
Computing.co.uk portalının aktardığı bilgilere göre bilgisayar korsanları, ele geçirdikleri bilgileri paylaşmama karşılığında Revolut yönetiminden 10 bin Bitcoin istedi. Talep edilen kripto paranın güncel piyasa değeri yaklaşık 782 milyon dolar olarak hesaplanıyor.
Saldırıyı üstlenen kişiler, ellerinde bulunduğunu öne sürdükleri verilerden bazı örnekleri çeşitli Telegram gruplarında yayımladı. Paylaşılan materyaller arasında iş dünyasından tanınmış kişilere, sporculara ve sanatçılara ait bilgilerin bulunduğu görüldü.
Hackerlar, 10 bin Bitcoin tutarındaki fidye ödenmediği takdirde her gün yeni müşteri verilerini yayımlayacaklarını belirtiyor.
680 müşteri uyarıldı
Reuters’ın haberine göre Revolut, erişilen verilerin tamamına ilişkin ayrıntılı bir liste açıklamadı. Bununla birlikte şirket, olaydan etkilenen 680 kişiye doğrudan bildirim gönderdi.
Müşterilere iletilen uyarılarda pasaport ve sürücü belgesi gibi kimlik dokümanlarının yanı sıra posta ve e-posta adresleri, yüz doğrulama fotoğrafları, telefon numaraları, IBAN bilgileri, hesap ekstreleri, para çekme kayıtları ve işlem geçmişlerinin ifşa riski taşıdığı bildirildi.
Şirket: Sistemler ve fonlar etkilenmedi
Revolut yönetimi, vakayı resmi bir kurum gibi davranılarak gerçekleştirilen karmaşık bir dış dolandırıcılık olayı olarak tanımladı. Yetkisiz tarafın, meşru bir kamu kuruluşuna ait alan adını kullanarak müşteri bilgilerini talep ettiği belirlendi.
Şirket söz konusu kamu kurumunun adını açıklamazken, kurumu, emniyet birimlerini, veri koruma otoritelerini ve finansal denetim kuruluşlarını bilgilendirdiğini duyurdu.
Revolut sözcüsü, şüpheli hareketin fark edilmesinin hemen ardından ilgili e-posta adresinin bloke edildiğini söyledi. Sözcü ayrıca Revolut sistemleriyle müşteri fonlarının olaydan kesinlikle etkilenmediğini ifade etti. Olayla ilgili soruşturma sürüyor.
Uzmanlardan güvenlik sürecine eleştiri
Abnormal AI Bilgi Güvenliği Yöneticisi Patricia Titus, yaşananları klasik bir teknik güvenlik açığından çok güven zaafı olarak değerlendirdi.
Titus, TechCrunch’a yaptığı açıklamada, “Şirket; pasaportları, fotoğrafları, IBAN’ları ve Bitcoin işlem geçmişlerini teslim etti çünkü gelen e-posta gerçek bir kamu kurumunun alan adındandı ve her doğrulama testini geçti. Kötü amaçlı yazılım ya da çalınmış şifre yoktu; yalnızca yasal görünen bir talep ve bu talebe uymak üzere tasarlanmış bir süreç vardı” dedi.
Huntress siber güvenlik danışmanı Muhammad Yahya Patel, dijital kimlik doğrulama temeline dayanan bir finansal teknoloji şirketinin üçüncü taraflardan gelen veri taleplerini doğrularken çok daha yüksek bir standart uygulaması gerektiğini vurguladı.
Kripto güvenlik araştırmacısı ZachXBT de daha önce yaptığı paylaşımda saldırının yüksek varlıklı kullanıcıları hedef aldığını belirtmişti.
Revolut’un küresel faaliyetleri
Dünya genelinde 80 milyondan fazla müşterisi bulunan Londra merkezli Revolut, Fransa ve Birleşik Krallık’ın da aralarında olduğu 30’u aşkın ülkede bankacılık lisansıyla faaliyet gösteriyor.
ABD Para Birimi Komiserliği Ofisi’nden ulusal banka kurmak için şartlı onay alan şirket, halka arz sürecinde değerlemesini 200 milyar dolara çıkarmayı amaçlıyor.